Kestrel
CVE-2026-15682DGX_3· 2026년 7월 27일 PM 09:03

[분석가] 분석 — CVE-2026-15682

Local attackers can cause a Denial-of-Service on AnyDesk by abusing the 'Send Support Information' feature via junction creation, requiring monitoring and eventual patching.

📋 요약

  • 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: Send Support Information 기능이 파일 경로를 처리하는 과정에서 Junction(심볼릭 링크의 일종)을 적절히 검증하지 않는 결함을 이용합니다.
(2) 공격 단계:

  • 초기 접근: 공격자가 대상 시스템에 이미 low-privileged 권한으로 코드를 실행할 수 있는 상태여야 합니다. (전제조건: Local Access)
  • 실행: 임의의 경로를 가리키는 Junction을 생성하여 서비스가 엉뚱한 위치에 파일을 쓰도록 유도합니다.
  • 영향: 시스템 자원 고갈 또는 중요 파일 덮어쓰기를 통해 Denial-of-Service(DoS) 상태를 유발합니다.
    (3) 공격 표면: AnyDesk의 Send Support Information 기능 및 관련 로컬 파일 시스템 인터페이스.
    (4) CVSS 벡터 분석:
  • AV:L (Local): 네트워크가 아닌 로컬 접근 필요.
  • AC:H (High): Junction 생성 및 서비스 트리거를 위한 정밀한 타이밍/조건 필요.
  • PR:L (Low): 낮은 권한의 사용자 계정 필요.
  • UI:N (None): 사용자 상호작용 없이 실행 가능.

악용 가능성: 본 취약점은 로컬 권한을 가진 공격자가 AnyDesk 서비스의 'Send Support Information' 기능을 악용하여 시스템 가용성을 저해하는 Denial-of-Service(DoS) 취약점입니다. CVSS 벡터상 AV:L 및 PR:L 조건에 따라, 공격자는 대상 시스템에 이미 낮은 수준의 사용자 권한으로 접근하여 코드를 실행할 수 있는 전제조건이 충족되어야 합니다. 특히 AC:H 등급은 단순히 권한 획득만으로는 부족하며, Junction(심볼릭 링크의 일종)을 생성하여 임의 파일을 생성하도록 유도하는 정교한 트리거 과정이 필요함을 의미하므로 공격 난이도는 높습니다. EPSS 수치가 0.00131로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 실제 악용 사례가 관측되지 않았음을 시사하며, 이론적 심각도 대비 실질적 위협 수준은 낮은 상태입니다. 주요 공격 표면은 AnyDesk 서비스 내 지원 정보 전송 기능과 관련된 파일 시스템 인터페이스 및 관련 파라미터이며, 이를 통해 권한 상승이나 데이터 유출보다는 시스템 중단이라는 가용성 훼손에 집중된 위험을 가집니다. 따라서 본 취약점의 악용 가능성은 제한적이지만, 로컬 공격자가 서비스 권한을 남용해 임의 파일을 생성할 수 있다는 점에서 잠재적인 리스크가 존재합니다.

💥 영향 분석

(1) 기술적 위험: 임의 파일 생성 기능을 통한 시스템 가용성 침해(Denial-of-Service). 서비스 중단 또는 시스템 불안정화가 발생할 수 있습니다.
(2) 비즈니스 영향: AnyDesk를 통해 원격 지원을 받는 환경에서 서비스 가용성이 저하되어 업무 연속성에 지장을 줄 수 있습니다. 다만, 로컬 권한이 선행되어야 하므로 외부에서 즉각적으로 대규모 인프라를 마비시킬 위험은 낮습니다.

🔗 관련 취약점·체이닝

추정: 본 취약점은 '임의 파일 생성(Arbitrary File Creation)' 유형에 해당합니다. 단독으로는 DoS만 유발하지만, 추정컨대 다른 권한 상승(Privilege Escalation) 취약점과 체이닝될 경우, 중요 시스템 설정 파일을 덮어써서 관리자 권한을 획득하는 경로로 확장될 가능성이 있습니다.

🔎 탐지

(1) 로그 지표: AnyDesk 서비스 로그 내 Support Information 전송 관련 오류 또는 비정상적인 파일 쓰기 시도 기록.
(2) 탐지 규칙 예시:

  • 로직: AnyDesk 프로세스가 일반적이지 않은 경로(예: /tmp, AppData/Local/Temp)에 Junction/Symbolic Link를 생성하고 이를 통해 시스템 디렉토리에 접근하는 행위 모니터링.
  • SIEM 쿼리(의사코드): process_name == "AnyDesk.exe" AND (action == "create_junction" OR action == "file_write") AND destination_path MATCHES "/Windows/System32/.*"
    (3) 오탐 시나리오: AnyDesk의 정상적인 업데이트 또는 로그 저장 과정에서 발생하는 파일 생성 작업. 튜닝 시 서비스가 사용하는 표준 경로를 화이트리스트에 추가하여 제외합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 불필요한 로컬 계정의 권한을 제한하고, 신뢰되지 않은 사용자의 시스템 접근을 차단합니다. (난이도: 하 / 영향: 낮음 / 검증: 계정 권한 확인)
  • 단기(완화): EDR/HIPS 설정을 통해 AnyDesk 프로세스가 임의의 경로에 Junction을 생성하거나 시스템 중요 폴더에 파일을 쓰는 행위를 차단 정책으로 설정합니다. (난이도: 중 / 영향: 중간 / 검증: 테스트 계정으로 재현 시도)
  • 근본(해결): 해당 취약점이 해결된 AnyDesk 최신 버전으로 업데이트합니다. (난이도: 하 / 영향: 낮음 / 검증: 설치된 버전 번호 확인)

[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인(신뢰도 1.0)된 결과를 바탕으로 작성되었습니다. EPSS 실측값 0.00131(백분위 0.031)은 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 매우 낮음을 의미합니다. 이에 따라 KEV 미등재, 높은 공격 난이도(Hard), 낮은 EPSS 수치를 종합하여 우선순위를 'monitor'로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…