[단독방어] 분석 — CVE-2026-45659
CVE-2026-45659 is a high‑severity deserialization flaw in SharePoint Server <16.0.19725.20280 that enables remote code execution; the top immediate mitigation is to block all unauthenticated POST requests to “/_vti_bin/” endpoints.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.0912 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 SharePoint Server의 직렬화 엔드포인트에 조작된 객체를 전송합니다. 서버는 인증이 필요하지 않은(AV:N) 상태에서 입력 데이터를 검증 없이 역직렬화(Deserialization)하므로, 악성 객체 안에 포함된 임의 코드가 실행됩니다. 이 과정은 별도 사용자 인터페이스가 요구되지 않아(PR:L, UI:N) 자동으로 진행되며, 성공 시 원격 시스템에서 임의 명령을 수행할 수 있습니다.
악용 가능성: 1. CVSS 벡터 AV:N/AC:L/PR:L/UI:N는 공격자가 네트워크를 통해 바로 접근할 수 있고, 복잡한 사전 준비 없이 낮은 권한(예: 일반 사용자 계정)만으로도 이용 가능하며, 별도의 사용자의 클릭이나 입력이 필요 없음을 의미합니다.
2. EPSS 0.0912는 향후 12개월 내에 약 9 % 수준의 실제 악용 확률을 보이며, 이는 “easy” 등급보다 높은 실전 위협성을 시사합니다.
3. 또한 해당 취약점이 KEV(핵심 악용 가능) 리스트에 포함되어 있어 이미 공격자에게 확인된 악용 사례가 존재함을 보여줍니다.
4. 공격 표면은 Microsoft Office SharePoint에서 직렬화된 데이터를 수신하는 모든 네트워크 엔드포인트—예를 들어 REST API, SOAP 서비스, 파일 업로드 및 리스트 아이템 저장 요청 등입니다.
5. 이 엔드포인트들은 일반적인 HTTP/HTTPS 포트를 통해 외부에 노출되며, 인증이 필요하더라도 낮은 권한 계정으로 접근이 가능하므로 방어 경계가 넓게 펼쳐집니다.
6. 따라서 공격자는 조작된 직렬화 객체를 해당 엔드포인트에 전송함으로써 원격 코드 실행을 즉시 달성할 수 있으며, 추가적인 사회공학적 단계 없이도 성공률이 높습니다.
💥 영향 분석
역직렬화가 성공하면 공격자는 SharePoint 서버에 대한 전체 코드 실행 권한을 획득합니다. 결과적으로 기밀 데이터 유출, 서비스 중단, 추가 악성코드 설치 등 기밀성·무결성·가용성 모두가 심각하게 손상됩니다(CVSS 벡터 C:H/I:H/A:H).
🔗 관련 취약점·체이닝
- 추정: CWE‑502(Deserialization)와 연관된 기존 SharePoint 취약점들은 동일한 객체 그래프 변조 기법을 이용해 추가 권한 상승이나 파일 업로드 우회와 체인될 수 있습니다.
- 추정: 메모리 손상(Memory Corruption) 또는 객체 그래프 인젝션(Object Graph Injection) 패턴과 결합하면 원격 코드 실행 후 지속적인 백도어 설치가 가능해집니다.
🔎 탐지
로그 지표
- ULS(SharePoint Unified Logging Service):
Message필드에 “DeserializeObject”, “BinaryFormatter” 등 역직렬화 관련 문자열이 기록됨. - IIS 요청 로그: POST 메서드,
Content-Type: application/octet-stream또는application/x-msdownload가 포함된/ _vti_bin/*경로 요청. - Windows 이벤트 로그: Event ID 4688(새 프로세스 생성)에서
cmd.exe,powershell.exe가 SharePoint 워커 프로세스(w3wp.exe)에 의해 실행되는 경우.
SIEM 탐지 규칙 예시
- ULS 기반 규칙
1SELECT * 2FROM uls_log 3WHERE Message LIKE '%Deserialize%' 4 AND ClientIP NOT IN ('10.0.0.0/8','192.168.0.0/16')- IIS 요청 패턴
1source = iis_access 2| where csMethod == "POST" 3 and uri_path matches "^/_vti_bin/.*$" 4 and csContentType in ("application/octet-stream","application/x-msdownload")- 프로세스 생성 연계 규칙
1event_id = 4688 2| where NewProcessName endswith "\powershell.exe" 3 and ParentProcessName endswith "\w3wp.exe" 4 and AccountName not in (trusted_service_accounts)오탑 튜닝
- 정상적인 관리 스크립트가 직렬화 데이터를 전송할 경우를 대비해
ClientIP와AccountName을 화이트리스트에 추가합니다. - 특정 내부 서비스(
SharePoint Designer,Power Automate)에서 사용하는 MIME 타입은 별도 허용 규칙으로 제외하여 경보 빈도를 낮춥니다.
🛡️ 완화 방안
즉시(긴급 차단) – IIS Request Filtering 또는 웹 애플리케이션 방화벽(WAF)에서 / _vti_bin/* 경로에 대해 Content-Type: application/octet-stream 및 application/x-msdownload 요청을 차단합니다.
- 구현 난이도: 낮음(방화벽 규칙 추가).
- 운영 영향: 정상적인 직렬화 기반 관리 작업은 일시 중지될 수 있음.
- 검증 방법: 차단된 요청에 대해 403 응답 로그가 생성되는지 확인.
단기(완화) – 불필요한 SharePoint 웹 서비스(SOAP
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.8 · KEV · EPSS=0.0912 · exploit=easy · in_scope=None