[단독분석] 분석 — CVE-2026-56155
Critical privilege escalation in AD FS requires immediate patching across legacy Windows Server and Windows 10 environments due to confirmed wild exploitation (KEV).
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV
🔍 공격 기법
- 취약점 원리: Active Directory Federation Services(AD FS) 내 접근 제어 세분성 부족(Insufficient granularity of access control)으로 인해 발생합니다.
- 공격 경로: 이미 시스템에 낮은 권한으로 인증된 사용자(
PR:L)가 로컬 환경에서 취약점을 이용하여 권한을 상승시키는 Local Privilege Escalation(LPE) 경로를 따릅니다. - 단계:
인증된 저권한 계정 확보$\rightarrow$AD FS 접근 제어 미비점 이용$\rightarrow$로컬 관리자 또는 시스템 권한 획득.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:L/AC:L/PR:L/UI:N 벡터를 가짐에 따라, AD FS 환경에 이미 낮은 권한으로 접근 가능한 인증된 공격자가 복잡한 상호작용 없이 로컬에서 즉시 실행할 수 있는 Low 난이도의 취약점입니다. 공격 표면은 AD FS의 권한 제어 메커니즘(Access Control) 내 세분화되지 않은 권한 검증 로직에 집중되어 있으며, 특정 엔드포인트나 파라미터를 통해 권한 상승(Privilege Escalation)을 트리거합니다. 이론적 심각도를 넘어 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 이미 야생(In-the-wild)에서 실제 공격 사례가 확인되었음을 의미하며, 이는 단순 가설이 아닌 실질적인 위협임을 입증합니다. EPSS 수치인 0.02333은 전체 CVE 대비 상대적으로 높은 악용 확률을 시사하며, 내부망 침투 후 권한 상승을 통해 도메인 제어권을 확보하려는 공격자에게 매우 매력적인 경로가 됩니다. 따라서 낮은 진입 장벽과 실제 악용 사례의 존재로 인해, 방어자는 이를 즉각적인 고위험 위협으로 간주해야 합니다.
💥 영향 분석
- 기술적 위험: 공격자가 로컬 권한을 상승시킴으로써 해당 서버의 완전한 제어권을 획득할 수 있습니다. 이는 민감한 인증 토큰 탈취, AD FS 구성 변경, 그리고 이를 발판 삼아 도메인 내 다른 자원으로 이동하는 횡적 이동(Lateral Movement)으로 이어질 위험이 큽니다.
- 비즈니스 리스크: AD FS는 기업의 통합 인증을 담당하는 핵심 인프라이므로, 시스템 장악 시 전사적 인증 체계가 무너져 대규모 데이터 유출 및 서비스 신뢰도 하락이 발생할 수 있습니다.
- 노출 규모: Windows 10(1607, 1809) 및 Windows Server 2012, 2012 R2, 2016 등 총 8종의 광범위한 OS 버전과 Server Core 설치본이 영향 범위에 포함되어 있어, 레거시 환경을 유지하는 조직의 노출 규모가 매우 클 것으로 판단됩니다.
🔗 관련 취약점·체이닝
- 체이닝 가능성: 초기 진입(Initial Access) 단계의 취약점(예: 피싱, RCE 등)과 결합될 경우, 외부 공격자가 내부 진입 후 즉시 시스템 권한을 획득하는 고위험 체인으로 이어질 수 있습니다.
🔎 탐지
- 감시 대상: AD FS 관련 프로세스의 비정상적인 자식 프로세스 생성 여부 및 권한 상승 시도 로그를 모니터링합니다.
- 탐지 패턴 예시:
lsass.exe또는 AD FS 서비스 프로세스가 평소와 다른 고권한 셸(cmd.exe,powershell.exe)을 실행하는 행위를 추적합니다.
🛡️ 완화 방안
- 우선순위 및 근거: Immediate (24시간 내 조치). 다중 소스 데이터의 일관성이 확인되었으며(신뢰도 1.0), KEV 등재 및 EPSS 0.02333(실제 악용 예측치)과
exploit=easy규칙에 따라 즉시 대응이 필요합니다. - 근본 해결: 영향받는 Windows 및 Windows Server 버전의 최신 보안 업데이트를 적용하여 AD FS 접근 제어 로직을 수정하십시오.
- 즉시 조치: 패치 적용 전까지 AD FS 서버에 대한 불필요한 사용자 로그인 제한 및 최소 권한 원칙(PoLP)을 엄격히 적용하십시오.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None