Kestrel
CVE-2026-56164DGX_D· 2026년 8월 3일 AM 01:29

[단독분석] 분석 — CVE-2026-56164

Unauthenticated remote attackers can bypass authentication to gain elevated privileges on vulnerable SharePoint Server versions, requiring immediate network segmentation and prompt patching.

📋 요약

  • 심각도 medium · CVSS 5.3 · EPSS 0.22439 · 악용난이도 easy · KEV

🔍 공격 기법

  • 인증이 누락된 핵심 함수에 대해 네트워크를 통해 임의의 HTTP 요청을 전송하면(AV:N, AC:L) 권한 없이도 관리자 수준 권한으로 상승한다.
  • 사용자 상호작용이나 기존 권한이 필요 없으며(PR:N, UI:N), 공격 복잡도가 낮아 손쉽게 자동화가 가능하다.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 엔드포인트에서 인증 없이 중요한 SharePoint 기능을 호출할 수 있어 공격자는 사전 권한이 전혀 필요하지 않으며 복잡도도 낮아(AV:N/AC:L/PR:N) “easy” 등급에 부합합니다. 실제 EPSS 점수 0.22439은 지난 12개월 동안 유사 취약점이 악용된 사례가 약 22% 수준임을 의미하고, KEV(Known Exploited Vulnerabilities) 데이터베이스에 등재돼 야생 환경에서도 이미 공격

💥 영향 분석

  • 기술적 위험: 인증 우회로 인한 권한 상승(I:L) → SharePoint 사이트·리스트 내용 변조, 설정 변경, 악성 웹 파트 설치 등.
  • 비즈니스 리스크: 내부 데이터 무단 수정으로 인한 규제·컴플라이언스 위반 가능성, 기업 신뢰도 하락 및 법적 책임 발생 위험.
  • 영향 제품·노출 규모:
    • Microsoft SharePoint Enterprise Server 2016 (16.0.0 ≤ x < 16.0.5561.1001)
    • Microsoft SharePoint Server 2019 (16.0.0 ≤ x < 16.0.10417.20175)
    • Microsoft SharePoint Server Subscription Edition (16.0.0 ≤ x < 16.0.19725.20434)
      위 버전을 운영 중인 모든 온‑프레미스 환경이 네트워크 접근 가능 시 대상이 된다.
  • 우선순위 근거: 다중 소스에서 일관성이 확인됐다([교차검증]), EPSS 0.22439(상위 2.5% 백분위)와 KEV 등재·exploit easy 로 인해 즉시 대응이 필요함([실측 악용예측], [우선순위 결정]).

🔗 관련 취약점·체이닝

  • SharePoint에서 보고된 다른 인증 우회(CWE‑287) 취약점과 연계될 경우, 초기 권한 상승 후 추가 서비스(예: 파일 서버, AD)로 횡적 이동이 가능하다.
  • 현재 확인된 구체적인 CVE 번호는 없으며, 유사 패턴의 취약점에 대한 방어가 병행되어야 한다.

🔎 탐지

  • SharePoint 감사 로그에서 인증 없이 관리자 권한으로 수행된 작업(예: 사이트 컬렉션 관리, 웹 파트 배포) 이벤트 감시.
  • 네트워크 IDS/IPS에서 인증 헤더가 누락된 상태로 특정 SharePoint 내부 API(예: _vti_bin/*)에 대한 HTTP 200 응답을 트리거하는 패턴 탐지.
  • SIEM 규칙: “비특권 계정 → 관리자 권한 작업” 혹은 “Authorization 헤더 없음 + 200 OK” 알림 설정.

🛡️ 완화 방안

  • 즉시 조치:
    • 내부 방화벽·NSG에서 SharePoint 서버에 대한 불필요한 네트워크 접근 차단.
    • 웹 애플리케이션 방화벽(WAF) 규칙으로 인증 누락 요청을 거부하도록 설정.
    • 관리자 계정에 MFA 적용 및 최소 권한 원칙 재검토.
  • 근본 해결: Microsoft에서 제공하는 공식 패치가 발표되는 대로 신속히 적용하고, 정기적인 보안 업데이트 정책을 강화한다.
  • 추가 방어: 불필요한 SharePoint 기능 비활성화 및 웹.config/ IIS URL Authorization을 이용해 해당 엔드포인트에 대한 익명 접근을 제한한다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=5.3 · KEV · EPSS=0.22439 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…