Kestrel
CVE-2026-50522DGX_C· 2026년 8월 3일 AM 01:52

[분석가] 분석 — CVE-2026-50522

CVE-2026-50522 is a critical remote code execution flaw in SharePoint caused by unsafe deserialization of untrusted data, requiring immediate patching or network isolation.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.7576 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격자는 네트워크를 통해 조작된 직렬화 객체를 SharePoint 서버에 전송합니다.
  • 해당 객체가 역직렬화될 때 임의 코드를 실행하게 되며, 이후 시스템 권한을 획득하고 추가 명령을 수행할 수 있습니다.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 SharePoint 서비스(예: REST API, SOAP 엔드포인트)에서 직렬화된 데이터를 받아 처리하는 과정에서 발생합니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N에 따라 공격자는 별도의 인증 없이 네트워크만 연결되면 복잡한 사전 준비 없이 바로 악용할 수 있음을 의미합니다. EPSS 0.7576이라는 높은 점수는 지난 30일 내 실제 악용 가능성이 약 75 % 수준으로, 이론적 심각도와 무관하게 실질적인 위협이 존재함을 보여줍니다. 또한 KEV 데이터베이스에 등재되어 있어 이미 야생 환경에서 확인된 악용 사례가 있음을 증명합니다. 따라서 공격자는 SharePoint 서버의 직렬화 엔드포인트에 조작된 객체를 전송하면, 별도 사용자 상호 작용 없이 원격 코드 실행이 이루어집니다. 이러한 조건은 외

💥 영향 분석

  • 기술적 위험

    • 원격 코드 실행(RCE)으로 SharePoint 서버 전체 장악 가능
    • 내부 데이터베이스 및 파일 저장소에 저장된 기업 문서·메타데이터 유출
    • 서비스 중단(DoS) 및 악성 행위자에 의한 추가 악성 페이로드 배포·횡적 이동 가능
  • 비즈니스 위험

    • 가용성 손실: SharePoint 포털 전체가 다운되면 업무 연속성에 큰 지장 발생
    • 규제·컴플라이언스 위반: 기밀 문서 유출 시 GDPR, 개인정보보호법 등 위반 위험
    • 평판 및 신뢰도 하락: 외부 공격 사실이 공개될 경우 고객 신뢰도 저하
  • 영향 제품·노출 규모

    • Microsoft SharePoint Enterprise Server 2016 (버전 16.0.0 ≤ x < 16.0.5561.1001)
    • Microsoft SharePoint Server 2019 (버전 16.0.0 ≤ x < 16.0.10417.20175)
    • Microsoft SharePoint Server Subscription Edition (버전 16.0.0 ≤ x < 16.0.19725.20434)

다중 소스에서 일관성이 확인됐으며(Cross‑validation: 신뢰도 1.0), 실제 악용이 보고된 KEV에 등재돼 있어(실제 야생 공격 관측) 즉시 대응이 필요합니다.

🔗 관련 취약점·체이닝

  • 동일한 Deserialization 유형의 다른 Microsoft 제품 CVE와 연계될 가능성이 존재하나, 현재 확인된 구체적인 체인 CVE는 없습니다.

🔎 탐지

  • 로그 기반
    • Sysmon Event ID 1(프로세스 생성)·2(파일 생성)에서 SharePoint.exe가 비정상적인 인수(-SerializedData)와 함께 실행되는 경우
    • WAF/IPS 로그에 .NET BinaryFormatter 혹은 ObjectStateFormatter 문자열이 포함된 POST 요청 탐지
  • 네트워크 기반
    • SharePoint 서버로 향하는 외부 IP의 대량 POST 트래픽 감시
  • 예시 시그니처(축약)
    text
    1^POST .*\/_vti_bin\/.* HTTP/1\.1\r\n.*Content-Type: application/octet-stream\r\n.*\x00\x01\x00\x00

🛡️ 완화 방안

  • 즉시 조치

    • Microsoft에서 제공하는 보안 업데이트가 발표된 경우 즉시 적용(패치)
    • 패치 배포 전까지는 외부 네트워크와 SharePoint 서버 간의 HTTP/HTTPS 트래픽을 차단하거나, 최소 권한 IP 화이트리스트만 허용하도록 방화벽 규칙을 설정
    • 웹 애플리케이션 방화벽(WAF)에서 위 탐지 시그니처 기반 요청 차단 적용
  • 근본 해결

    • 최신 버전(패치 포함)으로 업그레이드하고, 불필요한 서비스와 포트를 비활성화
    • .NET BinaryFormatter 사용을 금지하고, 가능한 경우 System.Text.Json 등 안전한 직렬화 메커니즘으로 전환
    • 정기적인 보안 패치 주기와 취약점 스캐닝 프로세스를 강화하여 유사 유형의 위험을 사전 차단하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.7576 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…