[공격] 분석 — CVE-2026-20963
Unauthenticated RCE via unsafe deserialization in Microsoft SharePoint requires immediate patching due to active exploitation (KEV) and a high EPSS probability of 0.29459.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.29459 · 악용난이도 easy · KEV
🔍 공격 기법
본 취약점은 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 발생하는 전형적인 Deserialization 결함이다. 공격자는 특수하게 조작된 객체 그래프(Gadget Chain)를 전송하여 서버가 이를 복원하는 시점에 임의 코드를 실행시킨다.
- 공격 표면 및 트리거:
- 노출 엔드포인트: 추정:
_vti_bin/하위의 웹 서비스 인터페이스나ViewState를 처리하는 HTTP 요청 파라미터가 주 타겟이다. - 트리거 조건: 인증되지 않은 상태(
PR:N)에서 네트워크(AV:N)를 통해 조작된 직렬화 페이로드를 전송한다. 서버 측의BinaryFormatter또는LosFormatter와 같은 취약한 역직렬화 함수가 이를 처리할 때 가젯 체인이 활성화된다.
- 노출 엔드포인트: 추정:
- 공격 체인 및 단계:
- 정찰: HTTP 응답 헤더나 특정 경로를 통해 SharePoint 버전(2016, 2019, Subscription Edition)을 식별하고 외부 노출 여부를 확인한다. (AC:L)
- 초기 접근: 인증 없이 조작된 페이로드를 전송한다. 이때
ViewStateMAC 우회나 특정 .NET 기본 가젯(Default Gadgets)을 활용해 필터를 통과시킨다. - 실행 및 권한 획득: 서버 프로세스(
w3wp.exe) 권한으로 임의 명령을 실행한다. - 지속 및 영향: 웹쉘 업로드 또는 메모리 내 상주형 페이로드를 통해 지속성을 확보하고 내부망 침투 기반을 마련한다.
- 실전 악용 가능성 근거:
- 다중 소스에서 데이터 일관성이 확인되었으며, 특히
EPSS 0.29459(백분위 0.97995)라는 실측값은 이론적 심각도를 넘어 실제 야생에서의 악용 확률이 극도로 높음을 의미한다. KEV(Known Exploited Vulnerabilities)등재 및exploit=easy등급으로 인해 무기화된 도구가 이미 보급되었을 가능성이 크므로, 우선순위를immediate(24시간 내 조치)로 결정하였다.
- 다중 소스에서 데이터 일관성이 확인되었으며, 특히
악용 가능성: [공격 난이도 및 악용 가능성 분석]
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 보여주듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특수하게 조작된 데이터를 전송하는 것만으로 트리거되는 극히 낮은 진입 장벽을 가집니다. 특히 EPSS 0.29459라는 높은 실측값과 KEV 등재 사실은 이론적 위험성을 넘어 이미 공격자들에 의해 무기화(Weaponized)되어 실제 환경에서 활발히 악용되고 있음을 입증합니다. 공격 표면은 SharePoint의 외부 노출 엔드포인트 중 신뢰할 수 없는 데이터를 역직렬화(Deserialization)하는 특정 API 및 프로토콜 인터페이스에 집중됩니다. 공격자는 인증 절차 없이 HTTP 요청 내 파라미터나 페이로드에 직렬화된 악성 객체를 삽입하여 서버 측에서 이를 처리하게 함으로써 원격 코드 실행(RCE)을 달성합니다. 결과적으로 복잡한 전제 조건이나 사용자 상호작용이 전혀 필요 없으므로, 외부로 노출된 SharePoint 서버는 즉각적인 침투 대상이 될 가능성이 매우 높습니다.
[공격 기법 및 체이닝 분석]
-
공격 표면 매핑:
- 노출 엔드포인트: SharePoint의 Web Services(SOAP/REST API) 및 특정
.asmx또는.svc기반의 서비스 엔드포인트. - 취약 파라미터: HTTP POST 요청의 Body 혹은 특정 Header에 포함되어 전송되는 직렬화된 데이터 스트림.
- 핵심 함수: .NET Framework의
BinaryFormatter,LosFormatter또는 유사한 역직렬화 라이브러리가 데이터를 객체로 복원하는 지점.
- 노출 엔드포인트: SharePoint의 Web Services(SOAP/REST API) 및 특정
-
공격 체인 (Attack Chain):
- 정찰(Reconnaissance): 배너 그래빙 및 HTTP 응답 헤더를 통해 대상 서버의 SharePoint 버전과 패치 레벨을 확인하여 취약 여부를 식별합니다.
- 초기 접근(Initial Access): 인증되지 않은 상태에서 네트워크 접근이 가능한 엔드포인트로 조작된 직렬화 페이로드를 전송합니다.
- 실행 및 권한 획득(Execution & Privilege Escalation): 역직렬화 과정에서 가젯 체인(Gadget Chain)을 통해
System.Diagnostics.Process등의 클래스를 호출, OS 명령어를 실행합니다. 이때 SharePoint 서비스 계정(보통 높은 권한의 Service Account)의 권한으로 코드가 수행됩니다. - 지속성 유지 및 영향(Persistence & Impact): 웹쉘(WebShell)을 업로드하거나 리버스 쉘(Reverse Shell)을 생성하여 지속적인 접근 권한을 확보하고, 내부망 스캔 및 데이터 탈취로 확장합니다.
-
체이닝 경로 및 방어 우회:
- 유형 수준 체이닝: 단일 RCE로 종료되지 않고, 획득한 서비스
💥 영향 분석
- Full System Compromise: 인증 없는 RCE를 통해 서버의 완전한 제어권 획득.
- 데이터 탈취: SharePoint 내 저장된 기업 기밀 문서 및 사용자 DB에 무제한 접근(C:H, I:H).
- 서비스 마비: 랜섬웨어 배포 또는 시스템 크래시 유발(A:H).
🔗 관련 취약점·체이닝
단독으로도 치명적이지만, 다음과 같은 유형 수준의 체이닝을 통해 파괴력이 증폭된다.
- 정보 노출 $\rightarrow$ RCE: 추정: 서버 설정이나 내부 클래스 경로가 노출되는 결함과 체이닝될 경우, 타겟 환경에 최적화된 가젯 체인을 구성하기 쉬워져 공격 성공률이 급증한다.
- RCE $\rightarrow$ 권한 상승 (Privilege Escalation):
w3wp.exe서비스 계정 권한에서 OS 커널 취약점이나 잘못된 권한 설정을 이용하여SYSTEM또는Administrator권한으로 상승하는 경로가 일반적이다. - RCE $\rightarrow$ 횡적 이동 (Lateral Movement): SharePoint 서버는 통상 AD(Active Directory) 및 DB 서버와 밀접하게 연결되어 있다. 획득한 자격 증명을 이용해 내부망의 다른 고가치 자산으로 이동하는 징검다리로 활용된다.
🔎 탐지
- 네트워크: HTTP 요청 바디에서 .NET 직렬화 특유의 매직 바이트나
System.Delegate,System.Windows.Data.ObjectDataProvider등 알려진 가젯 클래스 패턴 모니터링. - 호스트:
w3wp.exe프로세스가cmd.exe,powershell.exe,csc.exe등의 쉘/컴파일러 프로세스를 자식으로 생성하는 행위 탐지.
🛡️ 완화 방안
- 즉시 조치: 외부망에서 SharePoint 관리 인터페이스 및 취약 엔드포인트로의 접근을 ACL/방화벽 수준에서 즉시 차단.
- 근본 해결: 영향 받는 각 버전(2016, 2019, Subscription Edition)에 맞는 최신 보안 업데이트를 적용하여 취약한 역직렬화 경로 제거.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.29459 · exploit=easy · in_scope=None