[단독분석] 분석 — CVE-2026-45659
CVE-2026-45659 is a high‑severity remote code execution vulnerability in Microsoft SharePoint Server < 16.0.19725.20280 that can be exploited by an authorized attacker via deserialization of untrusted data, demanding immediate patching and network‑level blocking.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.0912 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증된(authorized) 사용자가
/ _vti_bin/*등 SharePoint REST·SOAP 엔드포인트에 특수 직렬화 객체를 포함한 HTTP POST/PUT 요청을 전송 - 서버가 해당 데이터를 검증 없이 역직렬화하면서 임의 .NET 코드가 실행됨
- 네트워크 접근만으로 발동되며, 추가 사용자 조작(UI:N) 없이 저복잡도(AC:L)·저권한(PR:L) 조건으로 악용 가능
악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 접근)과 AC:L(낮은 복잡도)으로, 공격자는 네트워크 상에서 SharePoint 서비스에 직접 HTTP/HTTPS 요청을 보내면 별도의 특수 도구 없이 악성 직렬화 데이터를 전송할 수 있습니다. PR:L(저 privileges) 조건이 적용되어 있어, 사전에 유효한 사용자 계정만 확보하면 추가 권한 상승 없이도 코드 실행이 가능합니다; UI:N(사용자 상호작용 없음)으로 피해자는 별도의 클릭이나 입력을 요구받지 않습니다. EPSS=0.0912는 향후 12개월 내에 약 9 %의 확률로 실제 악용이 발생할 가능성을 의미하며, KEV 등재가 이미 관측된 실전 공격 사례임을 확인시켜 줍니다. 주요 공격 표면은 SharePoint 웹 프론트엔드와 REST/ SOAP API 엔드포인트이며, 특히 ViewState, ObjectStateFormatter 또는 커스텀 직렬화 파라미터를 통해 입력이 받아들여지는 경로가 노출됩니다. 이러한 엔드포인트는 인증된 사용자에게만 제한적으로 공개되지만, 내부 네트워크에 침투한 공격자나 피싱·크리덴셜 스터핑으로 확보한 계정이라면 손쉽게 접근할 수 있습니다. 따라서 이 취약점은 “easy” 등급이 적절하며, 실제 위협 수준을 반영하는 KEV와 EPSS 지표가 존재함을 근거로 빠른 대응이 요구됩니다.
💥 영향 분석
기술적 위험
- 성공 시 공격자는 SharePoint 서버에서 임의 코드를 실행해 시스템 전체를 장악할 수 있음
- 내부에 저장된 문서·리스트 등 민감 데이터가 유출될 위험이 존재함
- 서비스 중단(DoS) 및 동일 네트워크 내 다른 시스템으로 횡적 이동이 가능함
비즈니스 위험
- 가용성 저하와 복구 비용 증가로 운영 차질 발생
- 기밀 문서 유출 시 GDPR·개인정보보호법 등 규제 위반에 따른 법적·재정적 페널티 위험
- 기업 신뢰도 하락 및 평판 손실 가능
영향 제품·노출 규모
- Microsoft SharePoint Server 버전 < 16.0.19725.20280 전부 적용(다중 소스에서 일관성이 확인됐음)
- 해당 엔드포인트가 외부 인터넷, VPN 또는 내부망에 노출된 모든 환경이 공격 대상이며, 네트워크 접근만으로 원격 악용 가능
🔗 관련 취약점·체이닝
- 본 취약점은 CWE‑502(역직렬화)와 동일한 메커니즘을 사용하므로 기존 .NET 직렬화 결함이나 과거 SharePoint RCE(CVE‑xxxx‑xxxx 등)와 연계된 체인 공격이 이론적으로 가능함(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 네트워크:
/ _vti_bin/*경로에Content-Type: application/octet-stream혹은application/xml을 포함한 비정상 대용량 바이너리 페이로드가 전송되는 POST/PUT 트래픽 - 호스트: w3wp.exe 프로세스가 PowerShell·cmd.exe 등을 비정상적으로 실행하거나,
.NET SerializationException로그가 반복 발생하는 경우 - 예시 IDS 시그니처 (간략):
POST .* /_vti_bin/.* HTTP/1\.1\r\n.*Content-Type: application/octet-stream\r\n.*\x00\x01.{0,100}\xFF\xFF
🛡️ 완화 방안
-
즉시 조치
- Microsoft 보안 업데이트 적용 → SharePoint Server 버전을 ≥ 16.0.19725.20280으로 업그레이드 (패치가 최우선)
- 외부에서
/ _vti_bin/*엔드포인트로 접근하는 트래픽을 방화벽·WAF 규칙으로 차단
.NET 직렬화 보안 수준을 강화하기 위해web.config의typeFilterLevel을 “Low” 로 설정하거나 위험한 역직렬화 기능을 비활성화
-
장기 대책
- 정기적인 패치 관리·자동 취약점 스캐닝 프로세스 구축
- 최소 권한 원칙 적용 및 SharePoint 서비스 계정 권한 제한, 네트워크 세그멘테이션으로 내부 이동 경로 최소화
- EPSS 0.0912(≈9% 실전 악용 가능성)와 KEV 등재 정보를 지속 모니터링하여 조기 탐지·대응 체계 강화
우선순위 근거: CVSS 8.8, KEV 등재, EPSS 0.0912, exploit = easy 로 판단되어 “immediate”(24 시간 내) 대응이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.8 · KEV · EPSS=0.0912 · exploit=easy · in_scope=None