Kestrel
CVE-2026-15681DGX_D· 2026년 8월 3일 AM 02:33

[단독분석] 분석 — CVE-2026-15681

The AnyDesk screen‑recording link‑following flaw (CVE-2026-15681) can cause a local denial‑of‑service and should be monitored while awaiting vendor patch.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00104 · 악용난이도 hard

🔍 공격 기법

  • 로컬 권한을 가진 악성 코드가 AnyDesk 실행 파일이 접근 가능한 디렉터리 내에 junction(심볼릭 링크) 를 생성
  • AnyDesk 서비스가 화면 녹화 파일을 열 때 해당 junction을 따라가며 임의 경로에 파일을 만들게 함
  • 파일 생성 실패 혹은 무한 루프 등으로 서비스가 비정상 종료 → 시스템 전반적인 Denial‑of‑Service 발생
  • 악용 전제: 공격자는 이미 낮은 권한(L) 수준에서 코드를 실행할 수 있어야 함(전제 조건)

악용 가능성: AV:L(로컬)·AC:L(낮은 복잡도)·PR:L(저권한)·UI:N(사용자 개입 없음)이라는 CVSS 벡터는 공격자가 대상 시스템에 이미 저권한 코드 실행 권한을 보유하고 있어야 함을 의미합니다. 즉, 악성 스크립트나 내부 사용자 계정 탈취 등으로 로컬에서 코드를 실행할 수 있는 전제조건이 충족돼야만 본 취약점을 이용해 서비스 거부(DoS)를 유발할 수 있습니다. EPSS 0.00104라는 실측값은 현재까지 실제 악용 사례가 매우 드물지만, 완전히 배제되지 않는 위험을 나타내며, KEV에 등재되지 않은 점은 아직 공개적으로 확인된 야생 공격이 없음을 의미합니다. 공격 표면은 AnyDesk의 화면 녹화 파일 처리 로직과 해당 서비스가 접근 가능한 파일 시스템 경로이며, 특히 junction(연결점) 생성 기능을 악용해 임의 파일을 만들 수 있는 엔드포인트가 노출됩니다. 따라서 취약이 존재하는 AnyDesk 설치 환경에서 로컬 사용자가 파일 시스템에 대한 쓰기 권한을 가질 경우, 서비스 프로세스가 비정상 종료되는 DoS 상태를 초래할 수 있습니다. 이러한 조건이 모두 충족될 때만 실제 공격이 가능하므로, 난이도는 “hard”으로 평가됩니다.

💥 영향 분석

  • 기술적 위험

    • AnyDesk 프로세스가 비정상 종료되어 원격 지원·화면 공유 기능이 중단됨 → 서비스 가용성 상실 (Availability impact = High)
    • 파일 시스템에 임의 경로가 생성될 수 있으나, 현재 보고된 영향은 데이터 유출이나 권한 상승을 포함하지 않음 (Confidentiality = None, Integrity = None)
  • 비즈니스·규제 위험

    • 원격 지원이 핵심 업무인 조직에서는 서비스 중단으로 업무 지연 및 고객 신뢰도 하락 가능
    • 의료·금융 등 규제 대상 분야에서 AnyDesk를 사용한다면 가용성 요구사항 위반 위험 존재 (규정·컴플라이언스 영향 = 중간)
  • 노출 규모

    • 영향을 받는 제품: AnyDesk 전 버전(공개된 자료에 “anydesk anydesk”만 명시) → AnyDesk를 사용하는 모든 엔드포인트가 잠재적 대상
    • 다중 소스에서 일관성이 확인됐으며, 현재까지 공개된 악용 사례는 없음([교차검증]).

🔗 관련 취약점·체이닝

  • 유사한 파일‑경로 조작을 이용한 로컬 DoS 취약점(예: Windows junction/NTFS reparse point 남용)과 연계될 수 있음.
  • 별도 원격 코드 실행(RCE) 취약점과 결합하면, 초기 권한 상승 후 본 DoS를 트리거해 서비스 복구 시간을 지연시킬 가능성 존재.

🔎 탐지

  • 파일 시스템 이벤트: AnyDesk 프로세스가 비정상적인 경로(예: \\?\Volume{...}\ 등)에 파일을 생성하거나 열 시도하는 로그
  • 서비스 상태 변화: AnyDesk 서비스가 예기치 않게 종료·재시작되는 Windows Event Log (Source = Service Control Manager, Event ID = 7036/7031)
  • 프로세스 행동: 낮은 권한 프로세스가 CreateFile/SetFileAttributes 호출 시 junction을 지정하는 패턴(시그니처 예시: \?\??\*junction*)

🛡️ 완화 방안

  • 즉시 조치

    • AnyDesk 실행 파일 및 작업 디렉터리에 대한 쓰기 권한 제한(특히 비관리자 계정) 적용
    • 불필요한 로컬 사용자 계정·서비스 제거, 최소 권한 원칙 강화
  • 근본 해결

    • AnyDesk 공급업체가 제공하는 패치 또는 업데이트가 배포될 때까지 최신 버전으로 유지하고, 패치 노트를 확인하여 해당 취약점이 포함되었는지 검증
    • 패치 적용 전후에 위 탐지 지표를 모니터링하며, 서비스 장애 발생 시 즉시 복구 절차(재시작·백업) 준비
  • 우선순위: EPSS = 0.00104 (실제 악용 가능성 낮음)와 “exploit = hard” 등급을 고려해 현재는 모니터링(monitor) 수준으로 판단([우선순위 결정]). 다만, 가용성이 중요한 환경에서는 위 즉시 조치를 신속히 적용하는 것이 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…