Kestrel
CVE-2026-56155DGX_B· 2026년 8월 4일 AM 03:08

[방어] 분석 — CVE-2026-56155

CVE-2026-56155 enables local privilege escalation via insufficient AD FS access control granularity, and the highest‑priority immediate mitigation is to block AD FS configuration changes until a patch is applied.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 AD FS(Active Directory Federation Services) 구성에서 권한이 충분히 세분화되지 않은 점을 이용해, 로컬 계정으로 인증된 상태에서 AD FS 관리 API에 접근합니다. 이 API 호출은 권한 상승을 위한 내부 객체(예: 토큰 발행자)의 설정을 변경하거나, 서비스 계정의 그룹 멤버십을 조작함으로써 SYSTEM 혹은 도메인 관리자 수준의 권한을 획득하게 됩니다. 공격 전개는 로컬 로그인 → AD FS 관리 API 호출 → 권한 상승 순서로 진행됩니다.

악용 가능성: 이 취약점은 AV:L(로컬 네트워크에서만 이용 가능) + AC:L(복잡도 낮음) + PR:L(낮은 권한으로 시작) + UI:N(사용자 개입 없음)이라는 CVSS 벡터가 의미하듯, 공격자는 내부 네트워크에 접근해 일반 사용자 계정만으로도 AD FS 설정을 조작할 수 있습니다.
KEV에 등재된 점은 실제 악용 사례가 보고되었음을 증명하며, EPSS 0.02333(연간 약 2.3% 확률) 역시 이론적 심각도와 별개로 실전 위협이 존재함을 보여줍니다.
공격자는 AD FS 토큰 발급 엔드포인트(/adfs/ls/, /adfs/services/trust)에 접근해 인증된 사용자의 클레임을 변조하거나 신뢰 관계를 재구성함으로써 권한 상승을 수행합니다.
노출되는 공격 표면은 AD FS 메타데이터 URL, Relying Party Trust 설정, 그리고 인증 토큰 서명 검증 로직이며, 이들 모두 HTTP/HTTPS 프로토콜을 통해 내부망에서 서비스됩니다.
트리거 조건은 “정상적인 AD FS 인증을 받은 저권한 계정”이므로, 내부 직원이나 침투된 워크스테이션이 바로 활용 가능하고 추가적인 권한 상승 단계가 필요하지 않습니다.
따라서 공격 난이도는 easy로 평가되며, 로컬 접근만 확보하면 별다른 복잡한 절차 없이 권한을 상승시킬 수 있는 높은 악용 가능성을 가집니다.

💥 영향 분석

성공 시 공격자는 다음과 같은 위험에 노출됩니다.

  • 시스템 수준 권한 확보 → 악성 코드 설치, 보안 설정 무력화
  • 도메인 컨트롤러와 연계된 서비스에 대한 무단 접근 → 전사적인 데이터 유출 및 파괴 가능
  • AD FS 인증 흐름을 조작해 추가 계정을 위조하거나 기존 토큰을 변조할 수 있음

🔗 관련 취약점·체이닝

추정: 권한 상승(CWE‑269)이나 불충분한 접근 제어(CWE‑284)와 유사한 취약점과 연계될 경우, 이미 알려진 로컬 권한 상승 기법(예: 서비스 탈취, DLL 검색 경로 조작)과 결합해 원격 공격 벡터를 확장할 수 있습니다. 또한 AD FS 토큰 서명 검증 오류와 결합하면 인증 우회 시나리오가 형성될 가능성이 있습니다.

🔎 탐지

  • 로그 소스

    • Windows Security 이벤트 로그 (Event ID 4624, 4625, 4648, 4672) – 계정 권한 상승 관련 성공/실패 로그인 기록.
    • AD FS 감사 로그 (Event ID 1000‑1010) – AD FS 관리 API 호출, 설정 변경, 토큰 발행 요청.
    • PowerShell 운영 로그 (Module: ADSync, AD FS) – Set-ADFS* 계열 명령 실행 기록.
  • 탐지 규칙 예시

    1. SIEM 쿼리 (Security Log)
text
1Source = "Microsoft-Windows-Security-Auditing"
2| where EventID in (4624,4672)
3| where AccountName == "<ADFS_Service_Account>"
4| where LogonType == 3 // 네트워크 로그온
5| summarize cnt=count() by bin(TimeGenerated,5m), Computer
6| where cnt > 10
text
1 *오탐 튜닝*: 정상 배치 작업이 많은 경우 `ProcessName` 필드에 `ADFSService.exe`가 포함된 경우만 허용.

2. SIEM 쿼리 (AD FS Audit)

text
1Source = "AD FS"
2| where EventID == 1010 // AD FS 설정 변경
3| where ChangedProperty in ("AccessControlList","TokenSigningCertificate")
4| summarize cnt=count() by AccountName, bin(TimeGenerated,1h)
5| where cnt >= 2
text
1 *오탐 튜닝*: 정기적인 정책 업데이트 시간(예: 야간 02:00)에는 임계값을 높임.

3. 정규식 기반 PowerShell 감시
- 로그 메시지에 포함된 Set-ADFSConfiguration 혹은 Update-AdfsRelyingPartyTrust 호출 패턴을 탐지:

text
1^.*(Set-ADFS|Update-ADFS).*$
text
1 *오탐 튜닝*: 관리자 계정(`Domain\Admins`)에서 발생한 경우는 허용 리스트에 추가.
  • 오탐 시나리오 및 튜닝
    • 정상적인 AD FS 관리 작업(패치 적용, 정책 업데이트) → 위 규칙의 임계값을 시간대별로 조정하고, InitiatingProcessmmc.exe 혹은 adfsadmin.msc인 경우를 화이트리스트에 포함.
    • 대량 로그인 이벤트는 서비스 계정이 아닌 일반 사용자 계정에서 발생하는 경우 무시하도록 필터링.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • AD FS 서비스 계정의 로컬 로그온 권한을 제한하고, Deny log on locally 정책에 추가한다.
      난이도: 낮음 – 그룹 정책(GPO) 수정만으로 적용 가능.
      운영 영향: 해당 서비스가 로컬 인터랙티브 세션을 필요로 하는 경우 일시 중단될 수 있음.
      검증: gpresult /h report.html 로 적용 확인 및 Event ID 4624에서 계정 로그온 시도가 차단됐는지 모니터링.
  • 단기(완화)

    • AD FS 관리 콘솔 접근을 전용 관리 워크스테이션으로 제한하고, 해당 워크스테이션에 MFA를 강제한다.
      난이도: 중간 – 네트워크 ACL 및 MFA 정책 추가 필요.
      운영 영향: 관리자 작업 흐름에 약간의 지연 발생.
      검증: AD FS 감사 로그에서 관리 API 호출 IP가 허용된 워크스테이션만 기록되는지 확인.

    • AD FS 서비스 실행 계정을 최소 권한 원칙에 맞게 재구성하고, 불필요한 로컬 그룹(예: Administrators, Power Users)에서 제거한다.
      난이도: 중간 – 로컬 보안 정책 및 계정 멤버십 수정.
      운영 영향: 서비스 재시작 필요 시 일시적 다운타임.
      검증: net localgroup administrators 출력에 해당 계정이 없음을 확인.

  • 근본(해결)

    • 마이크로소프트가 제공하는 보안 업데이트(패치) 적용: Windows 10 1607/1809, Server 2012/2012 R2/2016 등 해당 버전의 최신 누적 업데이트(KB…) 설치.
      *난이

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…