[공격] 분석 — CVE-2026-15682
CVE-2026-15682 allows a local low‑privileged attacker to create malicious junctions via AnyDesk’s Send Support Information feature, leading to denial‑of‑service and potentially arbitrary file manipulation; immediate mitigation is to block junction creation and monitor related filesystem activity.
📋 요약
- 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard
🔍 공격 기법
-
전제 조건: 공격자는 대상 시스템에 낮은 권한(Low‑privilege)으로 코드를 실행할 수 있어야 함. 이는 로컬 사용자 계정 탈취, 악성 스크립트 실행 등 일반적인 초기 접근 방법을 통해 얻어질 수 있습니다.
-
공격 표면: AnyDesk 프로세스가 제공하는 “Send Support Information” 기능이 내부적으로 파일 시스템에 임시 지원 정보를 기록하는 경로(예:
%AppData%\AnyDesk\SupportInfo)를 사용합니다. 이 경로는 일반 사용자에게 쓰기 권한이 부여되어 있어, 공격자는 junction (NTFS reparse point) 을 해당 디렉터리에 삽입할 수 있습니다. -
트리거 조건:
- 공격자는
mklink /J <AnyDeskSupportDir>\malicious <ArbitraryTarget>와 같은 명령으로 junction을 생성합니다. - AnyDesk가 지원 정보 전송 요청을 받으면, 내부 로직은 해당 경로에 파일을 쓰려 시도하고, 결과적으로 임의 위치에 파일이 생성됩니다.
- 공격자는
-
단계 흐름:
- 정찰 – 대상 시스템에 AnyDesk가 설치돼 있고, 지원 정보 폴더가 존재함을 확인 (레지스트리 키
HKCU\Software\AnyDesk혹은 프로세스 목록). - 초기 접근 – 로컬 사용자 계정으로 악성 코드를 실행 (예: 피싱된 배치 파일, 악성 PowerShell 스크립트).
- 실행·권한 획득 –
mklink명령을 이용해 junction을 만들고, AnyDesk 서비스가 이를 따라가도록 함. - 지속 – 별도 지속 메커니즘은 필요 없으며, 공격자는 언제든 지원 정보 전송을 트리거할 수 있음.
- 영향 – AnyDesk가 임의 위치에 파일을 쓰면서 디스크 공간 고갈 혹은 파일 시스템 오류를 유발, 서비스가 비정상 종료되어 Denial‑of‑Service 가 발생합니다.
- 정찰 – 대상 시스템에 AnyDesk가 설치돼 있고, 지원 정보 폴더가 존재함을 확인 (레지스트리 키
-
CVSS 벡터와 실제 조건 매핑:
AV:L→ 로컬 접근만 필요 (위 전제 조건).AC:H→ 높은 복잡도, junction 생성 및 AnyDesk 내부 동작 이해가 요구됨.PR:L→ 낮은 권한 사용자로 충분.UI:N→ 사용자 인터랙션 불필요.A:H→ 가용성 전면 파괴 (서비스 중단).
악용 가능성: CVSS 벡터 AV:L/AC:H/PR:L/UI:N은 공격자가 대상 시스템에 로컬로 저권한 코드를 실행할 수 있어야 하며, 이를 위해 정교한 전처리(예: 파일시스템에 junction 생성)와 정확한 파라미터 조작이 필요함을 의미합니다. 따라서 초기 접근 단계가 이미 확보된 상태에서만 활용 가능하므로 난이도는 “hard”로 평가됩니다. EPSS = 0.00131이라는 실측값은 현재까지 보고된 실제 악용 사례가 매우 적지만, 완전히 무시할 수 없을 정도의 존재감을 보여주며, KEV 미등재는 아직 대규모 공격 표적이 되지 않았음을 뜻합니다. 공격 표면은 AnyDesk 서비스 내 “Send Support Information” 기능이 노출하는 로컬 IPC/파일 경로 파라미터이며, 이 파라미터에 조작된 경로를 전달하면 임의 파일을 생성하고 서비스가 비정상 종료되는 DoS 상태를 유발합니다. exploitation flow는 ① 저권한 코드 실행 → ② junction 객체 생성 → ③ 변조된 지원 정보 링크 전송 → ④ AnyDesk 프로세스가 해당 경로를 따라 파일 작업을 시도하면서 서비스 중단으로 마무리됩니다. 이러한 체인은 로컬 사용자 권한이 이미 존재하는 환경에서만 실현 가능하므로, 외부 원격 공격보다는 내부 위협이나 악성 내부 사용자의 행위에 더 취약합니다.
💥 영향 분석
- 성공 시 AnyDesk 원격 제어 세션이 끊기고, 서비스가 재시작될 때까지 사용 불가능해집니다.
- 파일 시스템에 임의 파일이 생성되면서 디스크 공간 고갈이나 권한 없는 경로에 대한 쓰기가 발생할 수 있어, 운영 환경 전반에 걸친 가용성 저하가 초래됩니다.
🔗 관련 취약점·체이닝
- 추정: 이 결함은 CWE‑610(문제되는 파일 시스템 경로 조작)과 CWE‑284(권한 부여 실패)의 복합 패턴으로 볼 수 있습니다.
- 동일한 파일 시스템 재parse point를 이용하는 다른 로컬 권한 상승/DoS 취약점과 체인될 가능성이 있습니다. 예를 들어, 초기 단계에서
NTFS Junction을 남용해 특정 서비스가 민감 디렉터리에 쓰게 만든 뒤, 해당 서비스에 존재하는 별도 RCE(예: DLL hijacking)와 결합하면 원격 코드 실행까지 확장될 수 있습니다.
🔎 탐지
- AnyDesk 프로세스(
anydesk.exe)가 지원 정보 폴더에서 파일을 생성하거나 삭제할 때 발생하는 I/O 이벤트를 감시합니다. CreateFile/WriteFile호출이 junction 대상 경로(예: 시스템 루트, 다른 드라이브)로 리다이렉션되는 경우 알림을 트리거합니다.- 서비스 비정상 종료 로그(
Event ID 7036)와 동시에 파일 시스템에 새로운 reparse point가 생성된 흔적을 SIEM에 기록하도록 설정합니다.
🛡️ 완화 방안
- 즉시 조치: AnyDesk 설치 디렉터리 및 지원 정보 폴더에 대한 쓰기 권한을
Administrators만 허용하고, 일반 사용자에게는Read전용으로 제한합니다. - 구성 변경: 필요하지 않은 경우 “Send Support Information” 기능을 비활성화하거나 정책(
AnyDesk.ini또는 레지스트리)에서 차단합니다. - 패치 적용: AnyDesk 공급업체가 제공하는 최신 보안 업데이트를 즉시 배포하고, 해당 버전이 취약점 수정을 포함하는지 확인합니다.
- 추가 방어: 파일 무결성 모니터링(예: OSSEC, Tripwire)과 애플리케이션 화이트리스트(Windows Defender Application Control)를 도입해 비인가 junction 생성 시도를 차단합니다.
[교차검증] 다중 소스에서 일관성이 확인되었습니다.
[실측 악용예측] EPSS = 0.00131은 현재 실제 악용 가능성이 매우 낮음을 의미하지만, exploit이 hard인 점과 로컬 권한 요구를 고려해 모니터링 수준으로 우선순위를 설정했습니다.
[우선순위 결정] CVSS 4.7·non‑KEV·EPSS 0.00131·exploit hard·in_scope None → monitor 로 분류되었습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None