[방어] 분석 — CVE-2026-6851
Bitdefender File Shredder’s symbolic‑link race can be used by a low‑privileged Windows user to gain SYSTEM rights, and the immediate mitigation is to block creation of symlinks in the shredder’s working directories via ACL or privilege restriction.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00121 · 악용난이도 hard
🔍 공격 기법
Bitdefender Total Security·Internet Security의 File Shredder 모듈은 파일 삭제 전 DeleteFile 호출 전에 경로 검증을 수행하지만, 심볼릭 링크(.lnk)에 대해 O_NOFOLLOW 플래그를 사용하지 않아 검증‑후‑사용(TOCTOU) 레이스가 발생합니다.
1️⃣ 일반 사용자 계정이 대상 디렉터리(예: C:\ProgramData\Bitdefender\FileShredderTemp) 안에 심볼릭 링크를 만든다.
2️⃣ File Shredder가 관리자·SYSTEM 권한으로 실행 중인 상태에서 해당 파일을 삭제하려 할 때, 검증 시점에는 원본 경로가, 실제 삭제 시점에는 심볼릭 링크가 따라가져 SYSTEM 권한으로 임의 파일이 삭제되거나 권한 상승이 이루어진다.
악용 가능성: 이 취약점은 AV = Local, AC = High, PR = Low, UI = None 로 평가됩니다. 즉, 공격자는 먼저 대상 시스템에 로컬 계정(일반 사용자)으로 로그인해야 하며, 심볼릭 링크를 이용한 레이스 컨디션을 정확히 타이밍 맞추어야 하기 때문에 실행 난이도가 높아 “hard” 등급이 적절합니다. EPSS = 0.00121 은 현재까지 실제 악용 사례가 매우 드물다는 것을 보여주지만, KEV에 미등재 되었음에도 불구하고 파일 삭제·샤딩 기능을 제공하는 File Shredder 모듈(Bitdefender Total/Internet Security) 자체가 로컬 서비스로 지속적으로 실행되므로 공격 표면이 존재합니다. 공격자는 쉘이나 스크립트에서 shred 명령에 전달되는 파일 경로 파라미터를 조작해 심볼릭 링크를 사전에 생성하고, 프로그램이 해당 경로의 실제 파일을 열기 전까지 레이스를 유발함으로써 권한 상승을 시도합니다. 노출된 엔드포인트는 주로 파일 삭제 요청 API(예: C:\Program Files\Bitdefender\...FileShredder.exe에 전달되는 경로 인수)와 이를 처리하는 윈도우 파일 시스템 콜이며, 프로토콜은 로컬 IPC/CLI 수준에 머무릅니다. 따라서 공격이 성공하려면 로컬 사용자 권한, 심볼릭 링크 생성 가능성, 그리고 시간 민감 레이스 조건을 정확히 맞출 수 있는 스크립트 실행 환경이 모두 충족되어야 합니다. 이러한 제약 때문에 실제 악용은 드물지만, 권한 상승 시도 자체가 시스템 전체 보안에 중대한 영향을 미칠 수 있습니다.
💥 영향 분석
- 권한 상승: 일반 사용자 → SYSTEM(또는 관리자) 권한 획득.
- 임의 파일/시스템 파일 삭제:
SYSTEM권한으로 심볼릭 링크가 가리키는 경로의 파일이 삭제되어 서비스 거부 또는 시스템 무결성 훼손 가능. - 추가 악성 행위: 승격된 권한을 이용해 레지스트리 수정, 서비스 설치, 추가 페이로드 실행 등 전통적인 로컬 공격 체인 진행.
🔗 관련 취약점·체이닝
- CWE‑59 (Improper Link Resolution) 및 CWE‑367 (Time‑of‑Check to Time‑of‑Use Race Condition)와 동일한 패턴.
- 추정: 다른 보안 제품이 파일 삭제·임시 디렉터리 관리에
O_NOFOLLOW미적용 시 유사 취약점이 존재할 수 있음.
🔎 탐지
| 로그 소스 | 주요 필드 | 탐지 규칙(예시) | 오탐 튜닝 |
|---|---|---|---|
| Windows Security Event Log | SubjectUserSid, PrivilegeList | SeCreateSymbolicLinkPrivilege 사용 이벤트 (EventID 4672) 감시 → 사용자 계정이 심볼릭 링크 생성 권한을 획득하면 알림 | 개발·배포 환경에서만 허용 리스트에 추가 |
| Sysmon (Event ID 12 – 파일 생성) | Image, TargetFilename | 정규식: (?i)C:\\ProgramData\\Bitdefender\\FileShredderTemp\\.*\.lnk$ <br>조건: Image가 FileShredder.exe와 동일한 프로세스 ID에서 발생 시 경고 | 정상 백업·복구 스크립트가 생성하는 .lnk 은 ProcessName이 backup.exe 등으로 제한 |
| Sysmon (Event ID 11 – 파일 삭제) | Image, TargetFilename | Image = *\FileShredder.exe AND TargetFilename matches .*\.lnk$ → 심볼릭 링크가 삭제 대상이면 경고 | 일반 사용자에 의한 정상적인 임시 .lnk 삭제는 SubjectUserName이 SYSTEM이 아닌 경우 무시 |
| Windows Defender Advanced Threat Protection (ATP) – Process Creation | ProcessName, CommandLine | "process_name":"FileShredder.exe" AND "command_line":*".lnk"* → 탐지 | 정상적인 파일 파쇄 작업은 .lnk 없이 수행하도록 정책 적용 후 제외 |
SIEM 쿼리 예시 (Splunk)
1index=windows sourcetype=WinEventLog:Security EventCode=4672 Privilege="SeCreateSymbolicLinkPrivilege" 2| stats count by SubjectUserName, ComputerName 3| where count>0오탐 시나리오 및 튜닝
- 개발 단계에서 CI/CD 파이프라인이 심볼릭 링크를 생성할 경우 위 규칙이 트리거될 수 있음.
SubjectUserName이buildsvc등으로 한정하고,ProcessName이msbuild.exe인 경우 제외 룰을 추가한다.
🛡️ 완화 방안
-
FileShredder 작업 디렉터리 ACL 강화:
C:\ProgramData\Bitdefender\FileShredderTemp경로에 대해Write,Create Files/Write Data,Create Symbolic Links권한을 Administrators와 SYSTEM만 허용하고, 일반 사용자에게는Read & Execute만 부여한다.- 구현 난이도 ★★☆ (ACL 수정 스크립트 배포)
- 운영 영향 △ (기존 사용자가 임시 파일 생성에 실패할 수 있으나, FileShredder 자체가 관리자 권한으로 실행되므로 정상 동작 유지)
- 검증 방법 →
icacls로 현재 ACL 확인 후, 테스트 계정에서 해당 디렉터리 내 파일·링크 생성 시도 결과 기록.
-
프로세스 모니터링 및 제한: AppLocker 또는 Windows Defender Application Control(WDAC) 정책을 만들어
FileShredder.exe가 시스템 경로(C:\Program Files\Bitdefender) 외에서 실행되지 않도록 차단한다.- 구현 난이도 ★★★ (정책 설계·배포 필요)
- 운영 영향 ○ (비관리자 계정에서 의도치 않은 실행 방지)
- 검증 방법 → 정책 적용 후
Get-AppLockerPolicy -Effective로 규칙 확인, 비관리자 계정으로 실행 시도 시 이벤트 ID 8302 기록.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None