Kestrel
CVE-2026-56155DGX_3· 2026년 8월 3일 AM 04:26

[분석가] 분석 — CVE-2026-56155

A high-severity privilege escalation vulnerability in AD FS requires immediate patching due to its presence in KEV and confirmed exploitability by authorized local attackers.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV

🔍 공격 기법

  • 원리: Active Directory Federation Services (AD FS) 내 액세스 제어의 세분성 부족(Insufficient granularity of access control)을 이용합니다.
  • 경로: 이미 시스템에 접근 권한을 가진 인증된 사용자(Authorized attacker)가 로컬 환경에서 공격을 수행합니다.
  • 단계: AV:L(Local) 벡터를 통해 AD FS 구성 요소의 권한 검증 미비점을 악용하여, 일반 사용자 권한에서 관리자 수준으로 권한을 상승(Privilege Escalation)시킵니다.

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 AV:L/AC:L/PR:L/UI:N 벡터를 가짐에 따라, 이미 시스템에 낮은 권한으로 접근한 공격자가 특별한 사용자 상호작용 없이 단순한 조작만으로 권한을 상승시킬 수 있는 구조입니다. 공격 표면은 AD FS(Active Directory Federation Services) 내의 세밀하지 못한 액세스 제어 메커니즘이며, 인증된 사용자가 로컬 엔드포인트에서 특정 파라미터나 API 요청을 통해 권한 경계를 우회하는 방식으로 트리거됩니다. 이론적 복잡성은 낮으나 로컬 접근 전제가 필요함에도 불구하고, KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 공격자가 이미 초기 침투 후 내부 확산 및 권한 상승 단계에서 이 취약점을 실전 배치하고 있음을 의미합니다. EPSS 수치는 0.02333으로 절대값은 낮으나, 실제 악용 사례가 확인된 KEV의 특성상 이론적 심각도를 넘어선 실질적 위협으로 간주됩니다. 따라서 내부망 침투 이후 도메인 관리자 권한을 탈취하려는 공격자에게 매우 효율적인 경로를 제공하며, 악용 가능성이 매우 높은 상태입니다.

💥 영향 분석

  • 기술적 위험:
    • 권한 상승 및 시스템 장악: 로컬 공격자가 AD FS 서비스 계정이나 시스템 최고 권한을 획득하여 해당 서버의 완전한 제어권을 가질 수 있습니다.
    • 횡적 이동(Lateral Movement): AD FS는 인증 인프라의 핵심이므로, 여기서 탈취한 자격 증명이나 토큰을 이용해 도메인 내 다른 리소스로 공격 범위를 확장할 위험이 큽니다.
  • 비즈니스 리스크:
    • 신뢰 체계 붕괴: 인증 서버의 침해는 전사적 ID 관리 체계의 신뢰성을 상실시키며, 위조된 인증 토큰 발행으로 인한 무단 접근 사고로 이어질 수 있습니다.
    • 컴플라이언스 위반: 개인정보 및 기업 기밀에 접근하는 게이트웨이인 AD FS의 취약점은 데이터 보호 규정 준수 실패 및 법적 리스크를 초래합니다.
  • 노출 규모: Windows 10(1607, 1809) 및 Windows Server 2012, 2012 R2, 2016 등 총 8종의 광범위한 OS 버전이 영향 범위에 포함되어 있어, 인프라 전반에 걸친 대규모 노출 가능성이 높습니다.

🔗 관련 취약점·체이닝

  • 패턴: 인증된 사용자가 로컬에서 권한을 상승시키는 패턴으로, 초기 침투(Initial Access) 단계의 취약점과 체이닝될 경우 내부망 전체 장악으로 이어질 수 있습니다.
  • 유형: 액세스 제어 미흡(Access Control) 유형의 취약점으로, 유사한 권한 관리 로직 오류와 연계될 가능성이 있습니다.

🔎 탐지

  • 로그 분석: AD FS 서비스 프로세스의 비정상적인 자식 프로세스 생성 여부 및 권한 변경 이벤트 로그를 모니터링합니다.
  • 패턴 예시:
    • 추정: AD FS 관련 실행 파일이 cmd.exepowershell.exe를 통해 시스템 권한으로 명령어를 실행하는 행위 탐지.
    • 특정 로컬 권한 상승 도구의 시그니처나 비정상적인 토큰 조작(Token Manipulation) API 호출 패턴 감시.

🛡️ 완화 방안

  • 우선순위 및 근거: Immediate (24시간 내 대응). 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, KEV 등재 및 실측 EPSS 0.02333(이론적 CVSS와 별개로 실제 악용 가능성 시사)과 exploit=easy 판정을 근거로 최우선 대응이 필요합니다.
  • 근본 해결: 영향받는 Windows 및 Windows Server 버전별 최신 보안 업데이트를 적용하여 AD FS 액세스 제어 로직을 수정하십시오.
  • 즉시 조치: 패치 적용 전까지 AD FS 서버에 대한 불필요한 로컬 사용자 접근 권한을 최소화하고, 관리자 계정의 로그온 활동을 강화 모니터링하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…