[방어] 분석 — CVE-2026-45659
Critical RCE via Deserialization in SharePoint requires immediate patching and session-level monitoring due to its high exploitability (EPSS 0.0912) and KEV status, despite the authentication requirement.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.0912 · 악용난이도 easy · KEV
🔍 공격 기법
본 취약점은 Microsoft SharePoint Server에서 신뢰할 수 없는 데이터를 역직렬화(Deserialization)하는 과정에서 발생합니다.
- 경로: 인증된 공격자가 네트워크를 통해 특수하게 조작된 직렬화 객체(Serialized Object)를 특정 엔드포인트로 전송합니다.
- 원리: 서버가 해당 데이터를 역직렬화하는 과정에서 가젯 체인(Gadget Chain)이 실행되어, 공격자가 의도한 임의 코드가 시스템 권한으로 실행됩니다.
- 단계:
인증된 계정 확보$\rightarrow$조작된 직렬화 페이로드 생성$\rightarrow$대상 엔드포인트 전송$\rightarrow$RCE 달성.
악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며(Easy), 실제 악용 가능성이 극히 높은 상태입니다. CVSS 벡터상 AV:N/AC:L인 점으로 보아 네트워크를 통해 복잡한 설정 없이 접근 가능하며, PR:L 조건에 따라 낮은 권한의 인증된 계정만 확보한다면 즉시 공격이 가능합니다. 특히 EPSS 수치가 0.0912로 측정되고 KEV(Known Exploited Vulnerabilities) 목록에 등재되었다는 점은 이론적 위험을 넘어 이미 야생에서 실질적인 공격 도구가 유포되고 있음을 의미합니다. 공격 표면은 Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 프로세스로, 외부에서 입력되는 특정 파라미터나 프로토콜 엔드포인트가 주 타깃이 됩니다. 결과적으로 인증된 사용자 권한만 있다면 원격 코드 실행(RCE)까지 이어지는 경로가 매우 짧아 방어자 입장에서 즉각적인 위협으로 간주해야 합니다.
💥 영향 분석
- 권한 상승(Privilege Escalation): 일반 사용자 권한으로 인증했더라도, RCE를 통해 서버 프로세스 권한을 획득함으로써 시스템 전체 제어권을 장악할 수 있습니다.
- 데이터 유출 및 파괴: SharePoint 내 저장된 모든 기밀 문서에 접근 가능하며, 데이터베이스 변조 또는 삭제가 가능합니다.
- 내부망 거점 확보: 서버 점령 후 내부 네트워크로 횡적 이동(Lateral Movement)을 위한 교두보로 활용될 수 있습니다.
🔗 관련 취약점·체이닝
- 인증 우회/세션 탈취: 세션 쿠키나 CSRF 토큰을 탈취하는 다른 취약점과 체이닝될 경우, 공격 진입 장벽(PR:L)이 사실상 제거됩니다.
- Deserialization 패턴: 전형적인 Java/C# 기반의 역직렬화 취약점 패턴을 따르며, 알려진 가젯 라이브러리를 이용한 페이로드 구성이 가능합니다.
🔎 탐지
본 취약점은 인증된 상태에서 발생하므로 단순 외부 차단보다 세션의 이상 행위와 페이로드 특성을 동시에 감시해야 합니다. 다중 소스 데이터 일관성이 확인되었으며, EPSS 0.0912 및 KEV 등재 사실은 실제 악용 가능성이 매우 높음을 시사하므로 정밀 탐지가 필수적입니다.
- SIEM 쿼리 (의사코드):
sql1SELECT timestamp, src_ip, user_id, request_uri, payload2FROM web_logs3WHERE service = 'SharePoint'4 AND (request_body LIKE '%AAEAAAD/////' OR request_body LIKE '%rO0ABX%') -- .NET/Java 직렬화 매직 넘버 패턴5 AND user_id IS NOT NULL
- 프로세스 모니터링 (EDR):
ParentProcess == "w3wp.exe" AND ProcessName IN ("cmd.exe", "powershell.exe", "net.exe")
🛡️ 완화 방안
우선순위는 규칙 기반 결정 논리에 따라 Immediate(24h 내) 대응이 필요합니다. CVSS 8.8의 높은 심각도와 KEV 등재 사실은 패치 전까지 공격 표면을 강제로 줄여야 함을 의미합니다.
-
조치: SharePoint 서버로의 접근 제어 리스트(ACL)를 최소화하여, 신뢰할 수 있는 내부 IP 대역에서만 접속 가능하도록 제한하고 외부 노출을 완전히 차단합니다.
-
난이도/영향: 낮음 / 중간 (외부 사용자의 접속 불가).
-
검증: 외부망에서 SharePoint 엔드포인트 접근 시
403 Forbidden또는 타임아웃 확인. -
조치 1: 모든 관리자 계정에 MFA(다요소 인증)를 강제 적용하여, 세션 탈취를 통한 RCE 진입 경로를 차단합니다.
-
조치 2: WAF에서 알려진 직렬화 가젯 패턴(Base64 인코딩된 특정 클래스 이름 등)을 차단하는 시그니처를 배포합니다.
-
난이도/영향: 중간 / 낮음 (사용자 인증 단계 추가).
-
검증: MFA 적용 후 세션 쿠키만으로 접속 시도 시 인증 실패 확인.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.8 · KEV · EPSS=0.0912 · exploit=easy · in_scope=None