Kestrel
CVE-2026-15682DGX_2· 2026년 7월 27일 PM 07:44

[공격] 분석 — CVE-2026-15682

Local attackers can cause a Denial-of-Service on AnyDesk by abusing the 'Send Support Information' feature via symbolic link/junction creation, requiring monitoring and eventual patching.

📋 요약

  • 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: Send Support Information 기능이 시스템 파일을 생성하거나 읽는 과정에서 경로 검증 없이 사용자의 입력을 따를 때, 이를 가로채기 위해 Junction(심볼릭 링크의 윈도우 버전)을 생성하여 임의의 파일 경로로 리다이렉션함.
(2) 공격 단계:

  • 정찰: 대상 시스템에 AnyDesk 설치 여부 및 버전 확인.
  • 초기 접근: Low-privileged 계정으로 시스템 접근 권한 확보 (전제조건: AV:L, PR:L).
  • 실행: Junction을 생성하여 서비스가 파일을 쓰려는 경로를 중요 시스템 파일이나 제한된 영역으로 연결.
  • 영향: 임의 파일 생성 기능을 통해 시스템 리소스를 고갈시키거나 핵심 설정 파일을 덮어써 DoS 유발 (결과: A:H).
    (3) 공격 표면: AnyDesk 서비스 내 Send Support Information 관련 내부 함수 및 파일 시스템 쓰기 경로.
    (4) CVSS 벡터 분석: AV:L/AC:H/PR:L은 로컬 권한이 필요하고 공격 복잡도가 높음을 의미함. 즉, 단순 실행만으로는 불가능하며 정교한 Junction 구성과 서비스 트리거 타이밍 조절이 필요함.

악용 가능성: 본 취약점은 AV:LPR:L 조건으로 인해 이미 대상 시스템에 낮은 권한의 쉘을 확보한 공격자만이 트리거할 수 있어, 단독으로는 외부 침투 경로가 될 수 없는 Hard 등급의 난이도를 가집니다. 공격 표면은 AnyDesk 서비스의 'Send Support Information' 기능 내 파일 처리 로직이며, 구체적으로는 Junction 포인트를 생성하여 임의의 경로에 파일을 쓰게 만드는 파일 시스템 조작 인터페이스가 핵심입니다. EPSS 수치가 0.00131로 매우 낮고 KEV에 등재되지 않은 점은 실제 야생(Wild)에서 이 취약점만으로 공격이 시도되는 사례가 드물다는 것을 의미하며, 이는 이론적 심각도보다 실전 악용 가능성이 현저히 낮음을 시사합니다. 하지만 AC:H 설정에도 불구하고, 로컬 권한을 가진 공격자가 서비스 계정의 높은 권한을 이용해 시스템 파일을 덮어쓰거나 중요한 경로에 쓰레기 데이터를 생성함으로써 DoS 상태를 유발하는 것은 기술적으로 명확한 경로입니다. 결과적으로 이 취약점은 단독 공격보다는 초기 침투 후 권한 상승(Privilege Escalation) 단계에서 서비스 가용성을 파괴하거나, 다른 로컬 취약점과 체이닝하여 시스템 불안정성을 유도하는 보조 수단으로 악용될 가능성이 큽니다.

💥 영향 분석

(1) 기술적 위험: 시스템 가용성 상실 (Denial-of-Service). 임의 파일 생성 권한을 이용해 부팅 파일이나 필수 서비스 파일을 손상시켜 시스템을 무력화할 수 있음.
(2) 비즈니스 영향: 원격 지원 도구인 AnyDesk의 가용성이 중단되어 기술 지원 업무 마비 및 운영 효율성 저하. 단, C:N/I:N이므로 데이터 유출이나 직접적인 권한 상승으로 이어질 가능성은 낮음.

🔗 관련 취약점·체이닝

  • 추정: 본 취약점은 'Arbitrary File Creation' 유형임. 단독으로는 DoS에 그치지만, 다른 취약점과 체이닝될 경우 위험도가 상승함.
  • 체이닝 경로(추정): Low-privilege Code Execution $\rightarrow$ CVE-2026-15682 (Arbitrary File Creation) $\rightarrow$ Privilege Escalation. 예를 들어, 서비스 계정 권한으로 실행되는 AnyDesk가 Junction을 통해 관리자 권한의 설정 파일이나 DLL을 덮어쓸 수 있다면 권한 상승(LPE)으로 이어질 가능성이 있음.

🔎 탐지

(1) 로그 지표: Windows 이벤트 로그(Security/System)에서 AnyDesk 프로세스가 비정상적인 경로(예: C:\Users\...\AppData\Local\Temp 내의 Junction 포인트)에 파일을 생성하려는 시도 포착.
(2) 탐지 규칙 예시:

  • 로직 1: Process == "AnyDesk.exe" AND FileAction == "Create" AND Path contains "Junction/SymbolicLink" (EDR 기반)
  • 로직 2: EventID: 4663 (Object Access) WHERE ProcessName == "AnyDesk.exe" AND AccessMask == "Write" AND ObjectName matches ".*\\AppData\\Local\\Temp\\.*"
    (3) 오탐 시나리오 및 튜닝: AnyDesk의 정상적인 업데이트나 로그 생성 과정에서 임시 파일이 빈번하게 생성될 수 있음. 단순 쓰기 작업이 아닌, Reparse Point 속성을 가진 디렉터리에 대한 접근 패턴을 식별하여 필터링해야 함.

🛡️ 완화 방안

  • 즉시(긴급 차단): 불필요한 사용자의 경우 AnyDesk 실행 권한 제한 및 임시 폴더(Temp) 내의 쓰기 권한 모니터링 강화. (난이도: 하 / 영향: 낮음 / 검증: 권한 확인)
  • 단기(완화): EDR/AV 솔루션에서 AnyDesk 프로세스의 비정상적인 파일 시스템 리다이렉션(Junction 생성 및 접근) 행위를 차단하는 커스텀 룰 적용. (난이도: 중 / 영향: 낮음 / 검증: PoC 시뮬레이션)
  • 근본(해결): AnyDesk 제조사에서 제공하는 최신 보안 패치 적용. Send Support Information 기능의 경로 검증 로직이 수정된 버전으로 업데이트 필요. (난이도: 하 / 영향: 낮음 / 검증: 버전 확인)

[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00131, 백분위 0.031)이 매우 낮아 실제 야생에서 악용될 확률이 희박한 'hard' 등급으로 분류되었습니다. 이에 따라 CVSS 점수(4.7)와 로컬 접근 제약(AV:L)을 근거로 우선순위를 monitor로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…