Kestrel
CVE-2026-56155DGX_2· 2026년 8월 3일 AM 05:36

[공격] 분석 — CVE-2026-56155

Local privilege escalation via insufficient AD FS access control requires immediate patching and configuration integrity monitoring due to confirmed wild exploitation (KEV).

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV

🔍 공격 기법

이 취약점은 AD FS의 액세스 제어 세분성 부족(Insufficient granularity of access control)을 이용해 인증된 일반 사용자가 로컬 권한을 상승시키는 결함이다.

  • 공격 표면 및 트리거:
    • 노출 지점: AD FS 설정 파일, Relying Party Trust 구성 요소, 특권 프로세스와의 IPC(RPC/ALPC) 통신 경로.
    • 트리거: 권한이 낮은 인증된 사용자가 세밀하게 제어되지 않은 특정 API 호출이나 설정 변경 요청을 보내어 NT AUTHORITY\SYSTEM 권한으로 동작하는 AD FS 서비스의 특권을 획득한다. 추정: 일반 사용자가 수정 가능한 영역의 ACL 취약점을 통해 Relying Party Trust 설정을 변조하거나, 특권 프로세스에 전달되는 파라미터/핸들을 조작하는 방식이 유효할 것으로 보인다.
  • 공격 체인 (Attack Chain):
    1. 정찰: 대상 시스템의 Windows 버전 및 AD FS 설치 여부 확인.
    2. 초기 접근: PR:L 조건에 따라, 이미 시스템에 로그인한 저권한 계정 또는 탈취된 사용자 계정이 필요하다.
    3. 실행 및 권한 획득: 세분화되지 않은 ACL을 통해 AD FS 구성 파일을 변조하거나, 특권 서비스의 IPC 메커니즘(RPC/ALPC) 상에서 토큰 조작/파라미터 주입을 수행하여 권한 상승 트리거.
    4. 지속 및 영향: SYSTEM 권한 획득 후 백도어 설치 또는 Active Directory 내 다른 자산으로의 수평 이동(Lateral Movement).
  • 실현성 분석: CVSS 벡터(AV:L/AC:L/PR:L/UI:N)는 로컬 접근과 기본 인증만으로 공격이 가능함을 뜻하며, KEV 등재 및 EPSS 0.02333 수치는 이론적 위험을 넘어 실제 야생에서 악용되고 있는 'Easy' 난이도의 취약점임을 입증한다. 다중 소스 교차검증 결과 데이터 일관성이 확인되어 신뢰도가 매우 높다.

악용 가능성: 본 취약점은 AD FS 내 접근 제어 세분성 부족으로 인해, 낮은 권한의 계정만 확보되면 로컬 권한 상승이 즉각적으로 가능한 easy 등급의 위협입니다. 공격 벡터가 AV:L/AC:L/PR:L/UI:N인 점은 복잡한 설정이나 사용자 상호작용 없이, 시스템에 이미 진입한 저권한 사용자가 간단한 조작만으로 권한을 획득할 수 있는 최적의 조건을 갖췄음을 의미합니다. 특히 KEV(Known Exploited Vulnerabilities) 등재 사실과 EPSS 0.02333이라는 실측값은 이론적 가능성을 넘어 실제 공격 그룹이 이 경로를 적극적으로 활용하고 있다는 강력한 증거입니다. 주요 공격 표면은 AD FS 서비스가 구동되는 로컬 서버의 권한 관리 인터페이스 및 내부 API 엔드포인트이며, 이곳에서 불충분한 검증을 거치는 파라미터를 조작하여 트리거됩니다. 결과적으로 초기 침투(Initial Access) 이후 내부망 이동 과정에서 AD FS 서버를 점유한 공격자가 Domain Admin 수준으로 권한을 확장하는 결정적인 징검다리로 악용될 가능성이 매우 높습니다.

💥 영향 분석

  • 권한 완전 탈취: 저권한 사용자가 로컬 관리자 또는 SYSTEM 권한을 획득하여 OS 전체 제어권을 장악한다.
  • 인증 체계 무력화: AD FS 설정 변조를 통해 인증 토큰을 조작하거나 신뢰 관계를 임의로 수정하여 조직 내 다른 서비스에 대한 비정상적 접근이 가능해진다.

🔗 관련 취약점·체이닝

본 취약점은 단독으로도 치명적이지만, 다음과 같은 체이닝 경로가 예상된다:

  • 초기 진입 $\rightarrow$ 권한 상승: 추정: NTLM Relay나 Phishing을 통해 획득한 저권한 계정을 기반으로 본 CVE를 사용하여 SYSTEM 권한까지 빠르게 상승시키는 패턴.
  • 권한 상승 $\rightarrow$ 도메인 장악: SYSTEM 권한 획득 후, 메모리 내의 특권 토큰(LSASS 등)을 추출하거나 AD FS 서비스 계정의 자격 증명을 탈취하여 도메인 컨트롤러(DC)로 수평 이동하는 체이닝.
  • 구성 변조 $\rightarrow$ 인증 우회: 추정: Relying Party Trust 설정 변조(CWE-284 계열)를 통해 특정 조건 없이 인증 토큰을 발행하게 만들어, 외부 서비스에 대한 권한 없는 접근을 수행하는 패턴.

🔎 탐지

  • 파일 무결성 모니터링 (FIM): AD FS 관련 구성 파일 및 Relying Party Trust 설정의 비정상적인 수정 내역 로깅.
  • 프로세스 모니터링: 저권한 프로세스가 AD FS 특권 프로세스와의 IPC 통신 중 비정상적인 파라미터를 전달하거나, 갑작스럽게 SYSTEM 권한의 자식 프로세스를 생성하는 행위 탐지.
  • 이벤트 로그: Windows 보안 로그 내에서 권한 상승과 관련된 특이 이벤트 ID 및 AD FS 서비스 계정의 비정상적 동작 확인.

🛡️ 완화 방안

  • 즉시 조치:
    • AD FS 구성 파일 및 관련 레지스트리 키에 대한 쓰기 권한을 엄격히 제한하여 무결성 확보.
    • 불필요한 로컬 계정의 AD FS 서버 접근 차단.
  • 근본 해결: 영향 범위가 광범위(Windows 10, Server 2012/2016 등 다수 버전)하므로, Microsoft에서 제공하는 최신 보안 업데이트를 즉시 적용하여 액세스 제어 로직을 수정해야 한다. (우선순위: Immediate)

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…