Kestrel
CVE-2026-50311DGX_B· 2026년 8월 3일 AM 05:37

[방어] 분석 — CVE-2026-50311

CVE-2026-50311 is a local privilege escalation on multiple Windows 10/11 and Server editions; the fastest mitigation today is to lock down write access to %SystemRoot%\Temp and service executable directories.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00242 · 악용난이도 hard

🔍 공격 기법

권한이 부여된 로컬 사용자가 취약한 시스템 콜 또는 내부 객체에 대해 잘못된 접근 제어 검증을 우회하면, 커널 레벨에서 높은 권한의 토큰을 획득한다. 이후 CreateProcess 등을 이용해 SYSTEM 권한으로 임의 코드를 실행할 수 있다. 공격은 로컬 계정(프리미엄 사용자 포함)만 필요하며 네트워크 접근이 전혀 요구되지 않는다.

💥 영향 분석

  • 시스템 전체 제어 – 성공 시 공격자는 OS 커널 수준에서 모든 파일·레지스트리·네트워크 인터페이스에 대한 무제한 접근 권한을 얻는다.
  • 데이터 유출·파괴 – SYSTEM 권한으로 민감 데이터(LSA Secrets, DPAPI 보호 파일 등)를 탈취하거나 삭제·암호화할 수 있다.
  • 지속성 확보 – 악성 서비스를 등록하거나 부팅 시 자동 실행되는 스크립트를 설치해 장기적인 침투가 가능하다.

🔗 관련 취약점·체이닝

추정: 동일 계열의 “improper access control” 취약점(CWE‑284)이나 “privilege escalation via token manipulation”(CWE‑269)과 연계될 경우, 이미 존재하는 로컬 권한 상승 체인(예: DLL hijacking, scheduled task abuse)을 이용해 초기 접근을 확대할 수 있다.

🔎 탐지

  • 로그 지표

    • Security 로그의 Event ID 4624 (Logon) – 로그인 유형이 “2”(Interactive) 또는 “10”(RemoteInteractive)이고, AuthenticationPackageName이 “Negotiate”이며, NewLogonId가 이전에 보지 못한 고유 SID(예: S-1-5-18 SYSTEM)으로 변환되는 경우.
    • Security 로그의 Event ID 4688 (Process Creation)Creator Process Id가 정상적인 사용자 프로세스(explorer.exe, cmd.exe)인데, New Process Name이 시스템 디렉터리(C:\Windows\System32\*)에 위치한 실행 파일일 때.
    • Security 로그의 Event ID 4670 (Permission Change) – 객체 접근 권한이 비정상적으로 상승(예: WRITE_DAC, WRITE_OWNER)된 경우.
  • SIEM 쿼리 예시 (Splunk)

text
1index=wineventlog sourcetype="WinEventLog:Security"
2(
3 (EventCode=4624 AND LogonType IN (2,10) AND Account_Name!="SYSTEM"
4 AND NewLogonId!=OldLogonId)
5 OR
6 (EventCode=4688 AND Creator_Process_ID!=0 AND
7 (New_Process_Name="C:\\Windows\\System32\\*") AND
8 (Parent_Process_Name!="services.exe"))
9 OR
10 (EventCode=4670 AND AccessMask IN ("WRITE_DAC","WRITE_OWNER"))
11)
12| stats count by _time, ComputerName, Account_Name, EventCode, Process_Name
13| where count > 3
  • 정규식 탐지 예시 (ELK)
text
1"event.id":4624.*"logonType":"(2|10)".*"newLogonId":"[^"]+"|"event.id":4688.*"process.name":"C:\\\\Windows\\\\System32\\\\.*"| "event.id":4670.*"(WRITE_DAC|WRITE_OWNER)"
  • 오탐 튜닝
    • 정상적인 관리 작업(예: 시스템 관리자에 의한 서비스 설치)에서 발생할 수 있는 4688/4670 이벤트는 SubjectUserName이 “Administrator” 또는 “Domain Admins” 그룹에 속하는 경우 제외한다.
    • 비정상적 로그인 변동은 평일 업무시간(08:00‑18:00) 내에만 발생하면 정상으로 간주하고, 야간·주말 로그에서 경보 임계값을 낮춘다.

🛡️ 완화 방안

단계조치구현 난이도운영 영향검증 방법
즉시(긴급 차단)로컬 관리자 그룹에 대한 SeDebugPrivilege·SeTcbPrivilege 사용을 제한하고, LocalAccountTokenFilterPolicy 레지스트리 값을 0으로 설정해 권한 상승 토큰 생성을 방지한다. (HKLM\SYSTEM\CurrentControlSet\Control\Lsa\)★★ (레지스트리 편집 + 그룹 정책 적용)재부팅 필요 없으며 기존 서비스에 영향 없음변경 후 whoami /priv 로 특권 목록 확인, Event ID 4670 이슈 유무 모니터링
단기(완화)1. 해당 OS 버전에 대한 WDAC(Windows Defender Application Control) 정책을 적용해 신뢰되지 않은 실행 파일의 실행을 차단한다.<br>2. 로컬 보안 정책 → “계정: 관리자 권한으로 로그온 허용”을 비활성화하고, 최소 권한 원칙에 따라 일반 사용자에게만 제한된 계정을 부여한다.★★★ (WDAC 정책 작성·배포, 그룹 정책 편집)WDAC 적용 시 일부 레거시 애플리케이션이 차단될 수 있어 테스트 필요WDAC 로그(Microsoft-Windows-CodeIntegrity/Operational)에 “blocked” 이벤트가 기록되는지 확인
근본(해결)Microsoft에서 제공하는 보안 업데이트(KB xxxxxxx) 적용 후 최신 OS 빌드(예: 19044.7548 이상, 26100.8875 이상 등)로 업그레이드한다.★★★★★ (패치 배포·재부팅 필요)시스템 재시작 및 서비스 중단이 발생할 수 있음winver 로 버전 확인 후 CVE-2026-50311 패치 적용 여부 검증 (wmic qfe list brief /format:table)
잔여 리스크위 조치를 모두 수행해도, 아직 패치되지 않은 레거시 시스템이 존재한다면 동일한 접근 제어 결함이 남아 있다. 해당 시스템에 대해 네트워크 격리·핵심 업무 전용 VLAN 배치로 위험을 최소화한다.정기적인 자산 스캔으로 미패치 호스트 식별, SIEM에서 “unpatched Windows 10/11” 태그 기반 경보 설정

인시던트 대응 플레이북 (요약)

  1. 알림 수신 – 위 SIEM 쿼리/정규식이 트리거되면 담당자에게 이메일·Slack 알림.
  2. 초기 확인 – 이벤트 상세에서 SubjectUserSid, ProcessName, LogonType을 검토해 정상 관리 작업인지 판단.
  3. 격리 – 비정상적인 프로세스가 감지되면 해당 호스트를 네트워크 차단(ACL)하고, 관리자 권한 세션을 강제 로그오프.
    4

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00242 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…