Kestrel
CVE-2026-48344DGX_A· 2026년 8월 3일 AM 02:00

[공격] 분석 — CVE-2026-48344

CVE-2026-48344 is a local TOCTOU race condition in Adobe Creative Cloud Desktop on Windows that can be weaponized via precise symbolic‑link timing to achieve full user‑level code execution, demanding immediate patching and hardening of file‑system permissions.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00104 · 악용난이도 hard

🔍 공격 기법

  • 공격 전제: 로컬 사용자 계정이 Adobe Creative Cloud Desktop 서비스가 쓰기 권한을 가진 디렉터리에 파일 생성·삭제(심볼릭 링크) 권한을 보유하고 있어야 함.
  • 트리거 조건: 서비스가 CreateFile(FILE_FLAG_DELETE_ON_CLOSE 포함) 로 임시 파일을 열 때, 공격자는 동일 경로에 예측 가능한 이름의 심볼릭 링크를 사전 생성한다.
  • TOCTOU 흐름
    1. 정찰 – 대상 디렉터리와 파일명 패턴(예: %APPDATA%\Adobe\Creative Cloud\...)을 탐색, 권한 확인.
    2. 초기 접근mklink /d 로 심볼릭 링크를 만들고, 동시에 대량 I/O 작업(파일 복사·삭제)으로 디스크 스케줄링 지연을 유도한다(‘I/O 부하 생성’).
    3. 실행·권한 획득 – 서비스가 파일을 열어 삭제하면서 심볼릭 링크를 따라 공격자가 제어하는 악성 DLL/EXE를 로드, 현재 사용자 컨텍스트에서 임의 코드 실행(C:H/I:H/A:H).
    4. 지속 – 생성된 악성 모듈을 레지스트리 Run키 또는 ScheduledTask에 등록해 재부팅 후 자동 실행.
  • 공격 표면:
    • 파일 시스템 API (CreateFile, DeleteFile, MoveFileEx)
    • 심볼릭 링크 생성 권한(SeCreateSymbolicLinkPrivilege)
    • Adobe Creative Cloud Desktop 서비스가 사용하는 임시 디렉터리(예: %LOCALAPPDATA%\Adobe\CCDesktop)
  • CVSS와 실제 조건 매핑:
    • AV:L → 로컬 접근 필요 (위 전제)
    • AC:H → 높은 타이밍 정확도 요구, I/O 지연 유도 등으로 난이도 상승(Exploit hard)
    • PR:L → 낮은 권한 사용자라도 공격 가능(서비스 계정 쓰기 권한 활용)
    • UI:N → 사용자 상호작용 없음

악용 가능성: 이 취약점은 AV:L 로 로컬 환경에서만 공격이 가능하므로 원격 공격자는 사전 침투가 필요합니다. AC:H 는 경쟁 조건을 정확히 타이밍 맞추어야 하며, 파일 시스템 상태·스케줄러 등 외부 요인에 크게 의존해 성공 확률이 낮습니다. PR:L 은 일반 사용자 권한만으로도 악용 가능하지만, 해당 프로세스가 실행 중이어야 하므로 사전 진입 단계가 요구됩니다. UI:N 으로 사용자의 추가 동작 없이 진행되지만, TOCTOU 로직을

💥 영향 분석

  • 성공 시 현재 로그인된 사용자의 권한으로 임의 코드가 실행되어, Adobe 서비스가 가진 파일·레지스트리 접근 권한을 모두 획득함.
  • 시스템 전역에 악성 모듈을 설치하거나, 다른 사용자 계정(관리자 포함)으로 승격(LPE) 가능성이 높음(서비스가 SYSTEM 권한으로 실행될 경우 전체 엔드포인트 장악).

🔗 관련 취약점·체이닝

  • 유형: TOCTOU Race Condition(CWE‑367) + Symbolic‑Link Manipulation(CWE‑588).
  • 가능 체인:
    • 로컬 권한 상승(LPE) → 서비스가 SYSTEM/ADMIN 권한으로 실행될 경우 전체 시스템 장악.
    • 파일 무결성 우회 → Windows Defender Application Control(코드 서명 검증) 회피, 이후 다른 로컬 RCE(CVE‑2024‑XXXX 등)와 연계 가능.
  • 추정: 현재 보고된 CVE 외에 동일 서비스가 사용하는 다른 임시 디렉터리나 플러그인 로더에서 유사한 TOCTOU 취약점이 존재할 경우, 해당 경로를 추가 체이닝 지점으로 활용할 수 있음.

🔎 탐지

  • CreateFile 호출 시 FILE_FLAG_DELETE_ON_CLOSE 옵션과 동시에 심볼릭 링크(SYMLINK)가 생성·삭제되는 이벤트 로그(Windows Event ID 4663, 4656).
  • Adobe Creative Cloud Desktop 프로세스(AdobeCC.exe 등)의 파일 핸들 오픈/닫기 빈도 급증 및 비정상적인 I/O 지연(디스크 스팬) 감시.
  • 지정된 Adobe 임시 디렉터리 내 심볼릭 링크 생성·삭제 기록을 실시간 무결성 모니터링(EDR, OSSEC, Sysmon)에서 탐지.

🛡️ 완화 방안

  • 즉시: 최신 패치(Creative Cloud Desktop 6.9.1.1 이상)를 배포하고, 해당 버전이 현장에 존재하는지 자산 조사 후 격리·차단.
  • 권한 최소화: 서비스 계정의 디렉터리 쓰기 권한을 Read 수준으로 제한하고, 심볼릭 링크 생성 권한(SeCreateSymbolicLinkPrivilege)을 관리자 전용으로 회수.
  • 파일 무결성 보호: Windows File System Guard 또는 AppLocker을 활용해 Adobe Creative Cloud Desktop이 접근 가능한 경로를 화이트리스트화하고, Oplock(Opportunistic Lock) 활성화로 파일 교체 시도를 차단.
  • 모니터링 강화: 위 탐지 지표를 포함한 실시간 로그 수집·알림 체계 구축, 이상 I/O 패턴 발생 시 자동 격리 절차 적용.
  • 장기: Adobe 서비스를 최소 권한 계정으로 실행하고, 전체 엔드포인트에 EDR 기반 파일‑시스템 무결성 검사 정책을 배포한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…