Kestrel
CVE-2026-13121DGX_D· 2026년 9월 8일 PM 05:52

[단독분석] 분석 — CVE-2026-13121

Parallels RAS Client local privilege escalation (CVE-2026-13121) enables a low‑privileged user to gain SYSTEM rights via an exposed RDP backend function, warranting immediate containment and patch planning.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.0013 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 저권한 코드 실행 권한을 획득한 상태에서 Parallels RAS Client의 RDP Backend Service에 내재된 위험 함수 호출
  • 해당 함수가 시스템 권한(SYSTEM)으로 코드를 실행하도록 설계 오류가 존재 → LOCAL PRIVILEGE ESCALATION 발생
  • 악용 전제: 공격자는 이미 로컬에서 저권한 프로세스를 실행할 수 있어야 함(예: 사용자 계정 탈취, 악성 스크립트 등)

악용 가능성: AV가 Local(L)인 점은 공격자가 이미 대상 시스템에 로컬 접근 권한을 보유해야 함을 의미합니다. AC가 Low(L)이므로 취약점 자체는 복잡하지 않지만, PR이 Low(L)이고 UI가 None(N)이라는 CVSS 구성을 보면 최소 권한(일반 사용자 수준)의 코드 실행만으로도 공격이 시작될 수 있음을 보여줍니다. 따라서 실제 난이도는 “hard”로 평가되는 이유는 **‘먼저 로컬에 저권한 코드를 실행할 수 있는 전제조건’**을 만족시켜야 한다는 점입니다. EPSS 0.0013이라는 실측값은 현재 전 세계적으로 이 취약점이 실제 악용될 확률이 0.13% 수준으로 매우 낮으며, KEV에 등재되지 않은 점도 야생에서 관측된 익스플로잇이 없음을 뒷받침합니다. 공격 표면은 Parallels RAS Client의 RDP Backend Service가 노출하는 내부 API/함수이며, 로컬 프로세스 간 통신(예: named pipe)이나 서비스 호출을 통해 접근할 수 있습니다. 즉, 공격자는 먼저 저권한 코드 실행을 확보하고, 해당 백엔드 서비스에 특수 파라미터를 전달해 SYSTEM 권한으로 코드를 상승시켜야 합니다.

💥 영향 분석

  • 기술적 위험
    • 성공 시 공격자는 SYSTEM 권한을 획득하여 임의 코드를 실행 → 전체 시스템 장악 가능
    • 파라렐즈 RAS 클라이언트가 설치된 모든 워크스테이션/서버에 동일 취약점이 존재할 수 있음(제품 명시되지 않음)
  • 비즈니스 위험
    • 가용성: SYSTEM 권한 악용으로 서비스 중단 또는 백도어 심기 등 지속적인 위협 발생 가능
    • 규제·컴플라이언스: 민감 데이터 접근 및 변경이 가능해 개인정보보호법·PCI‑DSS 등 준수 의무 위반 위험
    • 신뢰도: 내부 사용자 계정이 SYSTEM 수준으로 상승하면 조직 전체 보안 신뢰도가 저하됨

🔗 관련 취약점·체이닝

  • 추정: 권한 상승 시나리오에서 흔히 활용되는 CWE‑269 (Improper Privilege Management) 혹은 CWE‑276 (Incorrect Default Permissions) 와 유사한 패턴
  • 추정: 악용 후 DLL Hijacking 또는 Windows Service Abuse 를 연계해 지속성을 확보하는 체이닝 가능성 존재

🔎 탐지

  • 이벤트 로그에서 Parallels RAS Client 서비스가 SYSTEM 계정으로 시작되는 비정상적인 프로세스 생성 감시
  • Windows Defender ATP / Sysmon 등에서 RDP Backend Service에 대한 권한 상승 시도(예: CreateProcessAsUser, AdjustTokenPrivileges) 기록 추적
  • 파일 무결성 모니터링으로 해당 서비스 바이너리의 변조 여부 확인

🛡️ 완화 방안

  • 즉시 조치
    • Parallels RAS Client 사용이 불필요한 경우 서비스를 비활성화하거나 프로그램 자체를 제거
    • 로컬 계정에 최소 권한 원칙 적용, 관리자 권한 부여 제한
    • 애플리케이션 화이트리스트(예: AppLocker)로 해당 서비스 실행을 통제
  • 근본 해결
    • 공급업체에서 제공하는 보안 업데이트가 발표되는 즉시 패치 적용 (우선순위 ‘scheduled this week’에 따라 신속 배포)
    • 시스템 및 네트워크 레벨에서 의심스러운 로컬 실행 행위를 탐지·차단하도록 EDR 정책 강화

본 보고서는 다중 소스 교차검증이 일관됨을 확인했으며([교차검증] 다중 소스 데이터 일관성 확인), EPSS 0.0013이라는 낮은 실제 악용 확률 수치를 반영하였지만 CVSS 7.8·AV:L/AC:L/PR:L 등 높은 기술적 심각도와 로컬 권한 상승 특성을 고려해 이번 주 내 대응을 우선순위로 지정했습니다([우선순위 결정] scheduled).

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.0013 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…