Kestrel
CVE-2026-45659DGX_4· 2026년 8월 3일 AM 01:21

[단독분석] 분석 — CVE-2026-45659

Immediate patching to version 16.0.19725.20280 or higher is mandatory as KEV status and an EPSS of 0.0912 confirm active exploitation of this high-severity deserialization vulnerability for RCE.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.0912 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거: 인증된 권한(PR:L)을 가진 공격자가 네트워크를 통해 조작된 직렬화 데이터를 전송하여 촉발합니다.
  • 원리: Microsoft SharePoint Server가 신뢰할 수 없는 데이터를 역직렬화(Deserialization)하는 과정에서 검증되지 않은 객체가 생성되어 임의 코드가 실행되는 취약점입니다.
  • 단계: 인증 권한 확보 $\rightarrow$ 조작된 직렬화 페이로드 전송 $\rightarrow$ 서버 내 역직렬화 처리 중 RCE 발생 $\rightarrow$ 시스템 제어권 획득.

악용 가능성: ### 영향 분석

본 취약점은 AV:N/AC:L/PR:L/UI:N 벡터를 가지며, 네트워크를 통해 인증된 사용자(PR:L)라면 특별한 상호작용 없이 낮은 복잡도(AC:L)로 공격이 가능합니다. 공격 표면은 Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 지점으로, 특정 엔드포인트에 조작된 직렬화 객체를 전송함으로써 원격 코드 실행(RCE)을 트리거합니다. 이론적 심각도를 넘어 EPSS 0.0912 및 KEV 등재 사실은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 입증하며, 이는 공격자가 이미 유효한 익스플로잇 경로를 확보했음을 의미합니다. 따라서 내부망에 접근 가능한 권한을 가진 공격자나 계정 탈취를 완료한 외부 위협 행위자에게 매우 높은 악용 가능성을 제공합니다. 결과적으로 낮은 진입 장벽과 실측된 악용 데이터로 인해 공격 난이도는 'Easy' 수준으로 판단됩니다.

💥 영향 분석

  • 영향 범위 및 노출 규모: microsoft sharepoint_server < 16.0.19725.20280 버전이 대상입니다. 기업 내 협업 플랫폼 특성상 내부망에 광범위하게 배포되어 있을 것으로 추정되며, 이는 공격자에게 매력적인 초기 진입점이 됩니다.
  • 기술적 위험:
    • 시스템 완전 장악: RCE를 통해 서버 OS 수준의 권한을 획득하여 시스템 전체 제어가 가능합니다(C:H, I:H, A:H).
    • 데이터 침해: SharePoint 내 저장된 전사적 기밀 문서, 조직 내부 데이터에 대한 무단 접근 및 수정·삭제가 가능합니다.
    • 내부망 거점화: 장악한 서버를 Proxy 또는 C2 거점으로 활용하여 내부 네트워크의 타 자산으로 횡적 이동(Lateral Movement)을 시도할 위험이 매우 높습니다.
  • 비즈니스 리스크: 핵심 지식 자산 유출로 인한 기업 경쟁력 상실, 개인정보 보호법 등 규제 컴플라이언스 위반에 따른 법적 책임 및 대외 신뢰도 하락이 예상됩니다.

🔗 관련 취약점·체이닝

  • 유형적 연계: Deserialization 취약점 특성상, 인증 우회(Authentication Bypass)나 권한 상승 취약점과 체이닝될 경우 공격자가 초기 진입부터 최종 장악까지 이르는 시간을 대폭 단축할 수 있습니다.

🔎 탐지

  • 네트워크: HTTP 요청 바디 내 SharePoint 직렬화 객체 특유의 매직 바이트 또는 비정상적으로 긴 base64 인코딩 문자열 패턴을 모니터링합니다.
  • 호스트: IIS Worker Process(w3wp.exe)가 cmd.exe, powershell.exe 등 쉘 프로세스를 자식 프로세스로 생성하는 이상 행위를 탐지합니다.

🛡️ 완화 방안

  • 근본 해결: Microsoft 보안 업데이트를 적용하여 SharePoint Server 버전을 16.0.19725.20280 이상으로 업그레이드하십시오.
  • 즉시 조치:
    • 외부망 노출 여부를 즉시 점검하고 불필요한 접근 제어 목록(ACL)을 최적화하여 공격 표면을 최소화합니다.
    • 권한이 낮은 계정의 API 접근 및 비정상적인 데이터 전송 요청에 대한 모니터링을 강화합니다.

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석하였습니다.
  • 실측 악용예측: EPSS 0.0912(백분위 0.94792)는 이론적 심각도(CVSS)와 독립적으로 실제 야생에서 악용될 확률이 통계적으로 유의미하게 높음을 의미하며, 공격 난이도는 easy로 평가됩니다.
  • 우선순위 결정: CVSS 8.8의 고심각도, KEV 등재를 통한 실전 악용 확인, 그리고 EPSS 수치를 근거로 규칙 기반 우선순위를 immediate(24시간 내 대응)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=8.8 · KEV · EPSS=0.0912 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…