Kestrel
CVE-2026-15684DGX_A· 2026년 8월 3일 AM 05:06

[공격] 분석 — CVE-2026-15684

CVE-2026-15684 allows a low‑privileged local user to place an NTFS junction in Glary Utilities’ Disk Clean working folder, causing the SYSTEM‑run service to delete or overwrite arbitrary files and achieve code execution as SYSTEM; immediate mitigation is to disable or restrict the Disk Clean function and block non‑admin junction creation while auditing related activity.

📋 요약

  • 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면: Glarysoft Glary Utilities의 Disk Clean 기능을 제공하는 실행 파일/서비스(glaryclean.exe 등). 입력 파라미터는 “청소 대상 경로”이며, 서비스는 SYSTEM 권한으로 해당 경로에 접근한다.
  • 트리거 조건 (CVSS 벡터)
    • AV:L : 로컬에서만 동작 → 공격자는 이미 저권한 계정(Low‑priv)으로 코드를 실행할 수 있어야 함.
    • AC:L : 복잡도 낮음 → 특별한 권한 상승 없이 NTFS Junction 생성 가능하면 된다.
    • PR:L , UI:R : 사용자(공격자)가 직접 경로를 지정하거나 UI 조작을 통해 호출해야 함.
  • 공격 단계
    1. 정찰 – 레지스트리/프로그램 파일(%ProgramFiles%\Glary Utilities)와 서비스 실행 계정을 확인하고, Disk Clean이 사용하는 임시 작업 디렉터리(예: %LOCALAPPDATA%\GlaryTemp 또는 C:\Users\<user>\AppData\Local\GlaryTemp)를 파악한다.
    2. 초기 접근 – 피싱·취약한 로컬 서비스 등으로 저권한 사용자 계정을 확보한다(전제조건).
    3. 준비 – 공격자는 해당 임시 디렉터리 안에 NTFS Junction을 만든다.
      • mklink /J C:\Users\<low‑priv>\AppData\Local\GlaryTemp\evil C:\Windows\System32 와 같이 대상 시스템 폴더를 가리키게 한다.
      • 필요 시, C:\Windows\System32\evil.dll에 악성 DLL을 미리 배치한다(또는 삭제 후 재배치할 준비).
    4. 트리거 – Disk Clean 기능을 호출한다(glaryclean.exe /path C:\Users\<low‑priv>\AppData\Local\GlaryTemp\evil). 서비스가 SYSTEM 권한으로 경로를 따라가면서:
      • 삭제: 지정된 파일/디렉터리를 삭제(임의 파일 삭제).
      • 덮어쓰기: 서비스가 “청소” 과정에서 파일을 복사하거나 임시 파일을 이동한다면, 악성 DLL이 시스템 경로에 기록되어 다음 로드 시 실행된다.
    5. 권한 획득·코드 실행 – SYSTEM 권한으로 파일이 삭제·덮어쓰기 되므로, 공격자는 임의 코드를 System 컨텍스트에서 실행할 수 있다(예: 악성 서비스/드라이버 로드, DLL 사이드로드).
    6. 지속 – Junction은 재부팅 후에도 남아 있어 Disk Clean이 다시 호출될 때마다 동일한 파일 삭제·덮어쓰기 동작을 반복한다. 따라서 공격자는 시스템 재시작 이후에도 지속적인 영향(서비스 거부·루트킷 설치 등)을 유지한다.
  • 관측 지표
    • Sysmon Event ID 11 (FileCreate) with REPARSE_TAG_JUNCTION and path under GlaryTemp.
    • Process creation of glaryclean.exe with command‑line containing a path that resolves to a reparse point.
    • Windows Security Event 4663 showing DELETE access by SYSTEM on files in %SystemRoot%\System32.
    • Audit log for CreateFile with FILE_FLAG_OPEN_REPARSE_POINT.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:R는 공격자가 로컬에 존재하고 낮은 복잡도로 코드를 실행할 수 있어야 하며, 사용자와의 상호작용(예: Disk Clean UI 호출)이 필요함을 의미합니다. EPSS 0.00142라는 실측값과 KEV 미등재는 현재 이 취약점이 실제 공격에 활용된 사례가 거의 없음을 보여주지만, 로컬 권한 상승 경로 자체가 존재하므로 초기 침투 후 내부 이동 단계에서 여전히 위협이 됩니다. 트리거 조건은 공격자가 저권한 프로세스로 임의의 재파싱 포인트(조인)를 생성하고, 해당 조인을 Disk Clean 기능에 전달해 서비스가 SYSTEM 권한으로 파일을 삭제하도록 유도하는 것입니다. 공격 표면은 로컬 실행 파일 또는 COM 인터페이스를 통해 제공되는 Disk Clean 엔드포인트와 경로 파라미터이며, 네트워크 노출은 없습니다. exploitation

💥 영향 분석

  • 성공 시 공격자는 SYSTEM 권한으로 임의 파일을 삭제하거나 System32 아래 DLL/EXE를 교체할 수 있다.
  • 결과적으로 서비스 거부(핵심 시스템 파일 제거), 루트킷·백도어 설치 혹은 시스템 부팅 시 악성 코드 실행이 가능해진다.

🔗 관련 취약점·체이닝

  • Symbolic Link / Junction Abuse (CWE‑610): 경로 정규화 미비와 재파싱 포인트 추적 오류가 결합된 전형적인 LPE 패턴이다.
  • 입력 검증 부재 (CWE‑20): Disk Clean이 사용자 제공 경로를 그대로 사용해 파일 시스템 작업을 수행한다.
  • 가능한 체인: 이 취약점 → 임의 파일 삭제/덮어쓰기 → 동일 호스트에 존재하는 서비스 파일 경로 조작(CWE‑610) 또는 자동 실행 메커니즘(예: DLL 검색 순서, 서비스 레지스트리 경로) → 최종 RCE.
  • 추정: 같은 시스템에 다른 로컬 권한 상승 결함(예: 서비스 파일 경로 하드코딩)이 존재한다면, Junction을 이용해 해당 서비스 바이너리를 교체함으로써 바로 코드 실행이 가능하다.

🔎 탐지

  • Sysmon/EventLog에서 REPARSE_TAG_JUNCTION 생성 이벤트와 glaryclean.exe 프로세스 호출을 매칭.
  • Security 로그 4663 / 4656에서 SYSTEM 계정이 DELETE 혹은 WRITE 동작을 수행한 경로가 Glary Temp 하위인지 확인.
  • 파일 감사 정책으로 SeCreateSymbolicLinkPrivilege 사용 시 이벤트를 기록하고, 해당 이벤트가 비‑관리자 계정에 의해 발생하면 알림.

🛡️ 완화 방안

  1. 즉시 조치 – 필요하지 않다면 Glary Utilities의 Disk Clean 기능을 서비스/프로그램 수준에서 비활성화하거나 전체 제품을 제거한다.
  2. 서비스 권한 최소화 – Disk Clean 서비스를 NT AUTHORITY\NetworkService 혹은 제한된 로컬 계정으로 실행하고, SYSTEM 권한을 부여하지 않는다.
  3. Junction 생성 제한SeCreateSymbolicLinkPrivilege를 Administrators 그룹에만 할당하고, Glary Temp 디렉터리와 같은 작업 폴더에 대한 ACL로 비‑관리자 사용자의 Junction 생성을 차단한다.
  4. 경로 정규화 강화 – 서비스 업데이트(패치)에서 입력 경로를 GetFullPathName·PathCanonicalize 등으로 정규화하고, 재파싱 포인트가 포함된 경우 거부하도록 로직을 수정한다.
  5. 감사 및 모니터링 – Sysmon + SIEM에 위 탐지 지표를 연동해 실시간 경보를 설정하고, 파일 삭제·재작성 이벤트 발생 시 즉시 조사한다.
  6. 주기적 정리 – 부팅 시 혹은 일정 주기로 Glary Temp 디렉터리 내 남아 있는 Junction을 자동으로 탐색·삭제하는 스크립트를 운영한다.

위 조치는 EPSS 0.00142(실제 악용 가능성 낮음)에도 불구하고 CVSS 7.3·high 등급과 로컬 권한 상승 위험성을 감안해 이번 주 내 대응이 권장된다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…