[단독분석] 분석 — CVE-2026-20963
CVE-2026-20963 is a critical deserialization flaw in SharePoint that enables remote code execution and requires immediate patching of all affected servers.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.29459 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증 없이 네트워크를 통해 악의적인 직렬화 데이터를 SharePoint 서비스에 전송합니다.
- 서버가 해당 데이터를 역직렬화하면서 임의 코드를 실행하게 됩니다(원격 코드 실행, RCE).
- 다중 소스에서 일관성이 확인됐으며(교차검증) 이 메커니즘은 CVSS 벡터 AV:N/PR:N/UI:N 로 정의된 바와 동일합니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 네트워크를 통해 원격에서 접근 가능하고, 공격 복잡도가 낮으며(단순히 악의적인 직렬화 데이터를 전송하면 됨), 사전 권한이 필요 없고 사용자 상호작용도 요구되지 않음을 의미합니다. 실제로는 Microsoft Office SharePoint가 외부 요청을 받아 직렬화된 객체를 역직렬화하는 웹 API(예: /_vti_bin/… 엔드포인트) 가 노출되어 있어, 공격자는 해당 엔드포인트에 조작된 페이로드만 전송하면 코드를 실행할 수 있습니다. EPSS 값 0.29459는 향후 12개월 내에 약 29 % 확률로 실제 악용이 발생할 가능성을 나타내며, 이는 이론적 심각도와 별개로 실질적인 위협임을 뒷받침합니다. 또한 KEV(Known Exploited Vulnerabilities) 목록에 등재되어 있어 이미 야생 공격에서 활용된 사례가 확인된 상태입니다. 따라서 해당 취약점은 낮은 난이도와 넓은 공격 표면(공개 웹 서비스 엔드포인트)을 가지고 있어 방어자가 신속히 인지하고 대응할 필요가 있습니다.
💥 영향 분석
- 기술적 위험:
- 원격 코드 실행을 통해 공격자는 시스템 전체를 장악하고, 관리자 권한으로 서비스 및 데이터베이스에 접근할 수 있습니다.
- 파일 시스템·레지스트리 조작, PowerShell/명령 프롬프트 실행 등으로 추가 악성 행위가 가능해집니다.
- 비즈니스 위험:
- 기밀 정보 유출·무단 변경(Confidentiality & Integrity) → 규제·컴플라이언스 위반 위험.
- 서비스 중단 및 복구 비용 증가(Availability).
- 기업 이미지와 고객 신뢰도 하락.
- 영향 제품·노출 규모:
- Microsoft SharePoint Enterprise Server 2016 (버전 16.0.0 ≤ x < 16.0.5535.1001)
- Microsoft SharePoint Server 2019 (버전 16.0.0 ≤ x < 16.0.10417.20083)
- Microsoft SharePoint Server Subscription Edition (버전 16.0.0 ≤ x < 16.0.19127.20442)
- 위 버전을 운영 중인 모든 온‑프레미스 환경이 네트워크 접근 가능 시 공격 표면에 노출됩니다.
🔗 관련 취약점·체이닝
- 동일한 Deserialization 유형은 Microsoft 제품군(예: Office, Exchange)에서 과거에도 발견된 바 있어, 성공적인 RCE 후 권한 상승이나 내부 서비스와 연계된 추가 침투가 가능할 수 있습니다.
- 현재 확인된 구체적 CVE 번호는 없으며, 일반적인 직렬화 취약점 체이닝 패턴을 주의하십시오.
🔎 탐지
- 네트워크: 비정상적인 HTTP POST/PUT 요청에 포함된 대용량 Base64 혹은 XML 직렬화 페이로드가 전송되는 경우.
- 시스템 로그: w3wp.exe 프로세스가 예기치 않은 cmd.exe, powershell.exe 등을 생성하는 이벤트(특히 인자에
-EncodedCommand등). - SIEM 시그니처: “Deserialization of untrusted data” 또는 “CVE-2026-20963” 키워드와 연계된 탐지 규칙 적용.
🛡️ 완화 방안
- 즉시 조치: Microsoft에서 제공하는 보안 업데이트를 24 시간 내에 모든 영향을 받는 서버에 적용하십시오(우선순위 즉시).
- 네트워크 차단: 신뢰할 수 없는 외부 IP로부터 SharePoint 웹 서비스(
/_vti_bin/등) 접근을 방화벽에서 차단합니다. - 모니터링 강화: 위 탐지 지표를 기반으로 실시간 로그 감시와 알림 체계를 구축하십시오.
- 장기 대책: 불필요한 SharePoint 웹 서비스 비활성화, 입력 검증 및 직렬화 데이터 서명 적용, 정기적인 패치 관리 프로세스 확립을 권고합니다.
본 보고서는 다중 소스 교차검증이 일관성을 확인했으며(교차검증), EPSS 0.29459(백분위 97.995%)가 실제 악용 가능성이 매우 높은 편임을 보여줍니다. KEV 등재·높은 EPSS·쉬운 Exploit(grade easy)·CVSS 9.8이라는 조합으로 “immediate” 대응이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.29459 · exploit=easy · in_scope=None