[공격] 분석 — CVE-2026-50311
CVE-2026-50311 enables local privilege escalation on Windows Server through improper access control; immediate patching and strict ACL/DLL‑search hardening are essential.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00242 · 악용난이도 hard
🔍 공격 기법
-
트리거 조건
- 로컬에서 낮은 권한(Low‑privileged) 계정이 취약 서비스의 관리 인터페이스(예: RPC/Named Pipe)를 호출하면 ACL 검증이 누락되어 토큰 교체가 가능해짐. (AV:L / AC:L / PR:L / UI:N)
-
공격 단계
- 정찰 –
systeminfo, 레지스트리, 파일 시스템 열람으로 OS 버전·빌드 확인 후 취약 범위 판단. (다중 소스에서 일관성이 확인됨) - 초기 접근 – 피싱, 패스워드 스프레이 등으로 일반 사용자 계정 확보(최소 권한).
- 실행·권한 획득 – 로컬 IPC(RPC/Named Pipe)를 이용해 취약 함수 호출 → 서비스 프로세스가 보유한 SYSTEM 토큰을 복제하거나, DLL 검색 순서를 조작해 악성 모듈을 로드하고 토큰 교체 수행. 추정: 이 단계는 파일 시스템 ACL(예:
%SystemRoot%\Temp및 서비스 실행 파일 디렉터리)과 서비스 계정 권한에 의존한다. - 지속 – 상승된 권한으로
schtasks /create, 레지스트리 Run 키, 새로운 서비스 등록 등 영구화 수단을 설치. - 영향 – SYSTEM/Administrator 수준 토큰 확보 → 파일·레지스트리 전면 조작, 인증 정보 탈취, 내부 네트워크 Lateral Movement 및 도메인 컨트롤러 침해 가능.
- 정찰 –
-
공격 표면
- 노출 엔드포인트:
\\.\pipe\*등 로컬 IPC 파이프, RPC 인터페이스. - 주요 파라미터/함수: 서비스 관리 API(
OpenSCManager,ChangeServiceConfig등)와 DLL 로딩 경로.
- 노출 엔드포인트:
악용 가능성: 이 취약점은 AV:L (로컬 접근) 조건에서만 악용될 수 있으므로, 공격자는 이미 대상 서버에 물리적 접속하거나 원격 데스크톱·SSH 등으로 로그인된 상태여야 합니다. AC:L (낮은 난이도)와 PR:L (저권한 사용자라도 가능) 조합은 권한이 제한된 로컬 계정만 있으면 충분히 실행할 수 있음을 의미하지만, UI:N (사용자 개입 없음)으로 인해 사용자의 클릭이나 입력을 유도할 필요가 없습니다. EPSS 0.00242는 현재 실제 공격 사례가 드물지만 완전히 무시할 수 없는 위험성을 보여주며, KEV에 등재되지 않은 점은 아직 대규모 악용이 보고되지 않았다는 뜻입니다. 노출되는 공격 표면은 Windows Server의 로컬 서비스·관리 API(예: SeSecurityPrivilege 검사, 레지스트리 키/파일 ACL)와 해당 객체를 조작할 수 있는 시스템 콜이며, 파라미터 검증 부재가 권한 상승을 가능하게 합니다. 공격자는 먼저 로컬 계정 정보를 열거하고, 취약한 ACL이 적용된 서비스나 파일에 접근해 토큰을 탈취·변조함으로써 관리자 수준 권한을 획득합니다. 이러한 체인은 별도의 원격 초기 침투가 필요 없으며, 이미 확보된 저권한 세션만 있으면 순차적으로 진행될 수 있습니다.
💥 영향 분석
- 공격자가 SYSTEM 또는 Administrator 권한을 얻으면 모든 로컬 리소스에 무제한 접근이 가능하고,
- 암호·키·인증서 탈취,
- 악성 코드 지속 배포,
- 도메인 관리자 계정으로의 권한 상승(기존 RCE/웹쉘과 체이닝 시) 등이 발생한다.
🔗 관련 취약점·체이닝
- CWE‑269 (Improper Privilege Management) – 토큰 교체·권한 위임 로직 우회와 직접 연관.
- 추정: DLL hijacking(CWE‑428) 또는 서비스 바이너리 경로 조작을 통한 코드 실행이 가능하므로, 동일 호스트 내 기존 RCE/웹쉘과 결합하면 원격에서 바로 권한 상승 체인이 완성될 수 있다.
- 추정: Credential Dumping(예: LSASS 메모리 덤프)과 연계 시 탈취된 자격 증명을 이용해 도메인 컨트롤러까지 이동 가능.
🔎 탐지
- Security 로그 4624/4648에서 “고권한 토큰이 낮은 권한 프로세스로부터 생성”된 경우 경보.
- Sysmon Operational 로그에 비정상적인 서비스 실행 파일 호출,
CreateRemoteThread,WriteProcessMemory이벤트가 기록되면 탐지. - Object Access 로그에서 일반 사용자 계정이
%SystemRoot%\System32·%SystemRoot%\Temp등에 쓰기 권한을 부여받은 경우 경보.
🛡️ 완화 방안
- 즉시 Microsoft 누적 업데이트(패치) 적용 – CVE-2026-50311 전용 보안 패치를 포함.
- 서비스 실행 파일 및
%SystemRoot%\Temp디렉터리 ACL을icacls등으로 비관리자 계정에 읽기·실행만 허용하도록 제한. - 서비스 계정을
LocalService수준의 최소 권한으로 재구성하고, 네트워크 바인딩을 차단. - AppLocker 또는 Windows Defender Application Control( WDAC ) 정책으로 승인된 경로 외 DLL 로드를 전면 차단.
- Credential Guard·Device Guard 활성화 및 위 탐지 규칙을 SIEM에 연동하여 실시간 알림 설정.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00242 · exploit=hard · in_scope=None