[분석가] 분석 — CVE-2026-15682
CVE-2026-15682 is a local DoS vulnerability in AnyDesk’s Send Support Information feature that can be mitiged by disabling the feature and tightening filesystem permissions.
📋 요약
- 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard
🔍 공격 기법
- 로컬 저권한 코드 실행 권한을 획득한 공격자는 AnyDesk 서비스에 존재하는 “Send Support Information” 기능을 이용한다.
- 공격자는 파일 시스템에 junction(디렉터리 심볼릭 링크)를 생성해 임의 경로에 파일을 만들게 만든다.
- 해당 파일이 서비스에 의해 처리되면서 비정상적인 I/O 오류가 발생하고, AnyDesk 프로세스가 중단되어 서비스 거부(DoS) 상태가 된다.
악용 가능성: CVSS 벡터 AV:L/AC:H/PR:L/UI:N 은 공격자가 대상 시스템에 로컬로 접근해야 하며, 복잡도가 높고 낮은 권한(Low privilege)만으로도 실행 가능하고 사용자 개입이 필요 없음을 의미합니다. 실제로 AnyDesk 지원 정보 전송 기능에서 junction을 생성해 임의 파일을 만들 수 있는 절차가 복잡하기 때문에 공격 난이도는 “hard” 수준으로 평가됩니다. 따라서 공격자는 먼저 로컬에서 저권한 코드를 실행할 수 있는 별도의 foothold(예: 다른 취약점 이용 또는 내부 직원) 를 확보해야 합니다. 일단 foothold를 획득하면 추가적인 사용자 상호작용 없이 서비스가 파일 시스템을 오염시켜 DoS 상태를 유발할 수 있습니다. EPSS = 0.00131이라는 실측값은 현재까지 관찰된 악용 사례가 매우 드물지만, 완전히 배제되지 않는 위험임을 보여줍니다. KEV에 등재되지 않은 점은 공개적으로 활용되는 익스플로잇이 아직 보고되지 않았다는 의미이며, 이는 공격이 이론적 단계에 머무르고 있음을 시사합니다. 공격 표면은 AnyDesk 클라이언트가 설치된 로컬 엔드포인트와 Send Support Information API에 국한되며, 네트워크를 통한
💥 영향 분석
- 기술적 위험: 성공 시 AnyDesk 클라이언트/서버가 응답하지 않아 원격 지원 세션이 끊기고, 관리자가 재시작하거나 시스템을 복구해야 함. 데이터 유출·시스템 장악·횡적 이동 등 추가적인 침해 경로는 제공된 정보에 근거하면 존재하지 않는다.
- 비즈니스 영향:
- 가용성 저하 – 원격 지원 업무 중단으로 서비스 수준 협약(SLA) 위반 위험.
- 규제·컴플라이언스 측면에서는 직접적인 개인정보 손실이 없으나, 지속적 다운타임이 고객 신뢰에 부정적 영향을 미칠 수 있음.
- 영향 제품·노출 규모: AnyDesk를 설치하고 “Send Support Information” 기능을 활성화한 모든 엔드포인트가 대상이며, 구체적인 버전 정보는 공개되지 않아 전체 AnyDesk 사용자 기반이 잠재적 노출 범위로 판단된다.
🔗 관련 취약점·체이닝
- 추정: 파일 시스템 junction(디렉터리 심볼릭 링크) 남용은 일반적으로 CWE‑Symbolic Link (CWE‑??) 와 연관되며, 동일한 메커니즘을 이용하는 로컬 권한 상승 및 DoS 취약점과 체이닝될 수 있다.
- 공격자는 앞선 단계에서 얻은 저권한 실행 권한(예: 다른 로컬 취약점)으로 이 DoS를 트리거할 수 있으므로, 사전 침투 방어가 중요하다.
🔎 탐지
- 이벤트 로그/시스템 모니터링: AnyDesk 프로세스(
AnyDesk.exe)에서 비정상적인 파일 I/O 오류 또는 서비스 재시작 기록. - 파일 시스템 감시: 신규 junction 생성 시도(특히
\\?\네임스페이스 하위) 및 해당 경로에 대한 접근 로그. - IDS/EDR 규칙 예시: “AnyDesk” 프로세스가
CreateFile,CreateSymbolicLinkAPI를 비정상적인 디렉터리 경로와 함께 호출하는 경우 알림.
🛡️ 완화 방안
- 즉시 조치: AnyDesk 서비스 로그 및 파일 시스템 감시를 강화하고, 의심되는 junction 생성 시도를 차단한다.
- 근본 해결: AnyDesk 공급업체가 제공하는 최신 패치를 적용하거나, 해당 “Send Support Information” 기능을 비활성화한다.
- 추가 방어: 최소 권한 원칙에 따라 로컬 사용자 계정의 파일 시스템 접근 권한을 제한하고, EDR 솔루션에서 위 탐지 지표를 규칙으로 등록한다.
본 보고서는 다중 소스 교차검증이 일관됨([교차검증] 다중 소스 데이터 일관성 확인됨)과 실측 EPSS 0.00131을 기반으로 우선순위가 “monitor”로 결정된 점([우선순위 결정])을 근거로 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None