Kestrel
CVE-2026-20963DGX_1· 2026년 8월 5일 AM 10:29

[방어] 분석 — CVE-2026-20963

Critical unauthenticated RCE via .NET deserialization in SharePoint demands immediate patching or strict WAF-level blocking of serialization patterns due to its KEV status and high EPSS score.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.29459 · 악용난이도 easy · KEV

🔍 공격 기법

본 취약점은 Microsoft SharePoint가 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 발생하는 전형적인 Deserialization 취약점입니다.

  1. 진입 경로: 인증되지 않은 공격자가 네트워크를 통해 조작된 직렬화 객체를 전송합니다. (추정: ViewState 또는 _vti_bin 하위 서비스 엔드포인트 활용)
  2. 촉발 원리: 서버가 수신한 데이터를 역직렬화할 때, .NET Framework 표준 라이브러리에 포함된 기본 가젯(Default Gadgets) 체인을 이용해 임의의 객체 그래프를 생성하고 실행 흐름을 가로챕니다.
  3. 결과: BinaryFormatter 또는 LosFormatter와 같은 위험한 역직렬화 도구가 활성화되어 있을 경우, 최종적으로 서버 권한의 임의 코드 실행(RCE)으로 이어집니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 가리키듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특별한 상호작용이나 권한 없이 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 공격 표면은 Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 지점으로, 특정 엔드포인트로 전달되는 직렬화된 객체 파라미터가 주요 타겟입니다. 이론적 심각도를 넘어 EPSS 0.29459라는 높은 실측값과 KEV 등재 사실은 이미 실제 환경에서 공격 도구가 보급되었고 활발히 악용되고 있음을 증명합니다. 특히 권한 필요 조건(PR:N)이 없으므로, 인터넷에 노출된 SharePoint 서버는 즉각적인 RCE(Remote Code Execution) 위협에 직면해 있습니다. 결과적으로 낮은 진입 장벽과 실전 악용 사례의 결합으로 인해, 방어자 관점에서는 매우 높은 악용 가능성을 가진 고위험 취약점으로 판단됩니다.

💥 영향 분석

  • 무인증 시스템 제어권 획득: 인증 없이 네트워크 접근만으로 RCE가 가능하여, SharePoint 서비스 계정 권한을 즉시 탈취할 수 있습니다.
  • 데이터 전면 노출: 서버 내 저장된 기업 내부 문서, 사용자 디렉토리 등 민감 데이터에 대한 무제한 접근 및 파괴가 가능합니다.
  • 내부망 거점화: SharePoint는 통상 내부망 접점에 위치하므로, 침투 성공 시 공격자의 횡적 이동(Lateral Movement)을 위한 최적의 교두보가 됩니다.

🔗 관련 취약점·체이닝

  • 유형 연계: .NET 기반 역직렬화 취약점으로, 가젯 체인 구성 여부에 따라 공격 성공률이 결정됩니다.
  • 권한 상승 체이닝: RCE 성공 후 OS 레벨의 로컬 권한 상승(LPE) 취약점과 결합하여 시스템 전체 관리자(SYSTEM) 권한을 획득하는 경로가 일반적입니다.

🔎 탐지

정상적인 ViewState 트래픽과 공격 페이로드를 구분하기 위해 직렬화 매직 바이트와 프로세스 이상 행위를 동시에 추적해야 합니다.

1. 로그 지표 및 위치

  • WAF/IDS: HTTP POST Body 내 Base64 인코딩된 .NET 직렬화 특유의 헤더 패턴 분석.
  • IIS Log: cs-uri-stem 필드에서 _vti_bin 경로로 유입되는 비정상적 크기의 POST 요청 및 500 에러 급증 확인.
  • EDR/Event Log: SharePoint 워커 프로세스(w3wp.exe)가 쉘 실행 파일(cmd.exe, powershell.exe)을 자식 프로세스로 생성하는지 감시.

2. 탐지 규칙 예시

  • Rule 1 (Network - WAF): .NET BinaryFormatter/LosFormatter 시작 패턴 탐지
    • Condition: request_body matches /(AAEAAAD/////|AAEAAAD/////Ag==)/ (Base64 decoded) OR contains(request_body, "System.Collections.Generic")
  • Rule 2 (Host - EDR/SIEM): 비정상 자식 프로세스 생성 탐지
    • Query: process.parent.name == "w3wp.exe" AND process.name IN ("cmd.exe", "powershell.exe", "net.exe", "whoami.exe", "csc.exe")
  • Rule 3 (Traffic - SIEM): 특정 엔드포인트 대상 대용량 페이로드 유입 탐지
    • Query: uri == "/_vti_bin/*" AND method == "POST" AND request_body_size > 10KB AND status_code == 500

3. 오탐 튜닝 및 주의사항

  • 오탐 시나리오: SharePoint의 정상적인 상태 유지 기능이 대량의 ViewState 데이터를 전송할 때 발생할 수 있습니다.
  • 튜닝 방법: 요청 Source IP가 내부 신뢰 구간인지 확인하고, 동일 IP에서 짧은 시간 내에 다수의 500 에러를 유발하는 패턴을 임계값으로 설정하여 정교화합니다.

🛡️ 완화 방안

다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 EPSS 수치가 0.29459(백분위 0.97997)로 매우 높고 KEV에 등재되어 실제 악용이 확인된 상태입니다. 따라서 규칙 기반 우선순위에 따라 Immediate(즉시) 대응을 수행합니다.

1. 즉시 (긴급 차단)

  • 조치: WAF에서 .NET 직렬화 매직 바이트 패턴 및 _vti_bin 경로의 비정상 POST 요청에 대한 Drop 정책 적용.
  • 난이도/영향: 낮음 / 일부 정상 기능(특수 페이지) 작동 제약 가능성 있음.
  • 검증: 외부망에서 조작된 페이로드 전송 시 403 Forbidden 또는 연결 끊김 확인.

2. 단기 (위험 완화)

  • 조치: 네트워크 ACL을 통해 SharePoint 관리 및 취약 엔드포인트 접근 권한을 신뢰할 수 있는 특정 IP 대역으로만 제한(Network Segmentation).
  • 난이도/영향: 중간 / 사용자 접속 경로 변경에 따른 운영 마찰 발생 가능.
  • 검증: 비인가 IP 대역에서 해당 서비스 접근 불가 확인.

3. 근본 (해결)

  • 조치: 영향 받는 버전별 최신 보안 업데이트 적용.
    • Server 2016 $\rightarrow$ v16.0.5535.1001 이상
    • Server 2019 $\rightarrow$ v16.0.10417.20083 이상
    • Subscription Edition $\rightarrow$ v16.0.19127.20442 이상
  • 난이도/영향: 높음 / 서버 재시작 및 서비스 다운타임 발생.
  • 검증: 패치 후 빌드 버전 확인 및 취약점 스캐너를 통한 재검증.

잔여 리스크: 패치 이후에도 동일한 직렬화 경로를 이용하는 다른 미공개 가젯 체인이 발견될 수 있으므로, EDR의 Runtime Protection(프로세스 트리 모니터링)을 지속 유지해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.29459 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…