[방어] 분석 — CVE-2026-50311
CVE-2026-50311 is a local privilege escalation on multiple Windows 10/11 and Server editions; the fastest mitigation today is to lock down write access to %SystemRoot%\Temp and service executable directories.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00242 · 악용난이도 hard
🔍 공격 기법
권한이 부여된 로컬 사용자가 취약한 시스템 콜 또는 내부 객체에 대해 잘못된 접근 제어 검증을 우회하면, 커널 레벨에서 높은 권한의 토큰을 획득한다. 이후 CreateProcess 등을 이용해 SYSTEM 권한으로 임의 코드를 실행할 수 있다. 공격은 로컬 계정(프리미엄 사용자 포함)만 필요하며 네트워크 접근이 전혀 요구되지 않는다.
💥 영향 분석
- 시스템 전체 제어 – 성공 시 공격자는 OS 커널 수준에서 모든 파일·레지스트리·네트워크 인터페이스에 대한 무제한 접근 권한을 얻는다.
- 데이터 유출·파괴 – SYSTEM 권한으로 민감 데이터(LSA Secrets, DPAPI 보호 파일 등)를 탈취하거나 삭제·암호화할 수 있다.
- 지속성 확보 – 악성 서비스를 등록하거나 부팅 시 자동 실행되는 스크립트를 설치해 장기적인 침투가 가능하다.
🔗 관련 취약점·체이닝
추정: 동일 계열의 “improper access control” 취약점(CWE‑284)이나 “privilege escalation via token manipulation”(CWE‑269)과 연계될 경우, 이미 존재하는 로컬 권한 상승 체인(예: DLL hijacking, scheduled task abuse)을 이용해 초기 접근을 확대할 수 있다.
🔎 탐지
-
로그 지표
Security로그의 Event ID 4624 (Logon) – 로그인 유형이 “2”(Interactive) 또는 “10”(RemoteInteractive)이고,AuthenticationPackageName이 “Negotiate”이며,NewLogonId가 이전에 보지 못한 고유 SID(예:S-1-5-18SYSTEM)으로 변환되는 경우.Security로그의 Event ID 4688 (Process Creation) –Creator Process Id가 정상적인 사용자 프로세스(explorer.exe,cmd.exe)인데,New Process Name이 시스템 디렉터리(C:\Windows\System32\*)에 위치한 실행 파일일 때.Security로그의 Event ID 4670 (Permission Change) – 객체 접근 권한이 비정상적으로 상승(예:WRITE_DAC,WRITE_OWNER)된 경우.
-
SIEM 쿼리 예시 (Splunk)
text
1index=wineventlog sourcetype="WinEventLog:Security" 2( 3 (EventCode=4624 AND LogonType IN (2,10) AND Account_Name!="SYSTEM" 4 AND NewLogonId!=OldLogonId) 5 OR 6 (EventCode=4688 AND Creator_Process_ID!=0 AND 7 (New_Process_Name="C:\\Windows\\System32\\*") AND 8 (Parent_Process_Name!="services.exe")) 9 OR10 (EventCode=4670 AND AccessMask IN ("WRITE_DAC","WRITE_OWNER"))11)12| stats count by _time, ComputerName, Account_Name, EventCode, Process_Name13| where count > 3- 정규식 탐지 예시 (ELK)
text
1"event.id":4624.*"logonType":"(2|10)".*"newLogonId":"[^"]+"|"event.id":4688.*"process.name":"C:\\\\Windows\\\\System32\\\\.*"| "event.id":4670.*"(WRITE_DAC|WRITE_OWNER)"- 오탐 튜닝
- 정상적인 관리 작업(예: 시스템 관리자에 의한 서비스 설치)에서 발생할 수 있는
4688/4670이벤트는SubjectUserName이 “Administrator” 또는 “Domain Admins” 그룹에 속하는 경우 제외한다. - 비정상적 로그인 변동은 평일 업무시간(08:00‑18:00) 내에만 발생하면 정상으로 간주하고, 야간·주말 로그에서 경보 임계값을 낮춘다.
- 정상적인 관리 작업(예: 시스템 관리자에 의한 서비스 설치)에서 발생할 수 있는
🛡️ 완화 방안
| 단계 | 조치 | 구현 난이도 | 운영 영향 | 검증 방법 |
|---|---|---|---|---|
| 즉시(긴급 차단) | 로컬 관리자 그룹에 대한 SeDebugPrivilege·SeTcbPrivilege 사용을 제한하고, LocalAccountTokenFilterPolicy 레지스트리 값을 0으로 설정해 권한 상승 토큰 생성을 방지한다. (HKLM\SYSTEM\CurrentControlSet\Control\Lsa\) | ★★ (레지스트리 편집 + 그룹 정책 적용) | 재부팅 필요 없으며 기존 서비스에 영향 없음 | 변경 후 whoami /priv 로 특권 목록 확인, Event ID 4670 이슈 유무 모니터링 |
| 단기(완화) | 1. 해당 OS 버전에 대한 WDAC(Windows Defender Application Control) 정책을 적용해 신뢰되지 않은 실행 파일의 실행을 차단한다.<br>2. 로컬 보안 정책 → “계정: 관리자 권한으로 로그온 허용”을 비활성화하고, 최소 권한 원칙에 따라 일반 사용자에게만 제한된 계정을 부여한다. | ★★★ (WDAC 정책 작성·배포, 그룹 정책 편집) | WDAC 적용 시 일부 레거시 애플리케이션이 차단될 수 있어 테스트 필요 | WDAC 로그(Microsoft-Windows-CodeIntegrity/Operational)에 “blocked” 이벤트가 기록되는지 확인 |
| 근본(해결) | Microsoft에서 제공하는 보안 업데이트(KB xxxxxxx) 적용 후 최신 OS 빌드(예: 19044.7548 이상, 26100.8875 이상 등)로 업그레이드한다. | ★★★★★ (패치 배포·재부팅 필요) | 시스템 재시작 및 서비스 중단이 발생할 수 있음 | winver 로 버전 확인 후 CVE-2026-50311 패치 적용 여부 검증 (wmic qfe list brief /format:table) |
| 잔여 리스크 | 위 조치를 모두 수행해도, 아직 패치되지 않은 레거시 시스템이 존재한다면 동일한 접근 제어 결함이 남아 있다. 해당 시스템에 대해 네트워크 격리·핵심 업무 전용 VLAN 배치로 위험을 최소화한다. | — | — | 정기적인 자산 스캔으로 미패치 호스트 식별, SIEM에서 “unpatched Windows 10/11” 태그 기반 경보 설정 |
인시던트 대응 플레이북 (요약)
- 알림 수신 – 위 SIEM 쿼리/정규식이 트리거되면 담당자에게 이메일·Slack 알림.
- 초기 확인 – 이벤트 상세에서
SubjectUserSid,ProcessName,LogonType을 검토해 정상 관리 작업인지 판단. - 격리 – 비정상적인 프로세스가 감지되면 해당 호스트를 네트워크 차단(ACL)하고, 관리자 권한 세션을 강제 로그오프.
4
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00242 · exploit=hard · in_scope=None