[공격] 분석 — CVE-2026-49805
CVE-2026-49805 is a local Win32K access‑control flaw that lets a low‑privileged user locally elevate to SYSTEM, and it must be patched this week due to high EPSS confidence despite hard exploitation.
📋 요약
- 심각도 high · CVSS 7.0 · EPSS 0.03303 · 악용난이도 hard
🔍 공격 기법
- 공격 표면:
win32k.sys내부의 권한 검사 결함을 이용하는 커널‑유저 전환 API (예:NtUser*계열) → 로컬 프로세스가 직접 호출 가능. - 전제 조건:
- 공격자는 로컬에 낮은 권한(일반 사용자)으로 로그인되어 있어야 함 (
PR:L). - 대상 OS 버전이 CVE-2026-49805 적용 범위에 포함돼야 함 (다중 소스에서 일관성이 확인됐다).
- 공격자는 로컬에 낮은 권한(일반 사용자)으로 로그인되어 있어야 함 (
- 단계:
- 정찰 –
systeminfo,driverquery등으로 커널 버전 및win32k.sys로드 여부 확인. - 초기 접근 – 일반 사용자 계정 확보(이미 존재하거나 사회공학 등).
- 실행·권한 획득 – 특수하게 조작된 파라미터를 포함한
NtUser*호출을 수행, 잘못된 ACL 검증으로 인해 커널 메모리 권한이 상승하고 토큰이 SYSTEM 으로 교체됨 (AV:L/AC:H). - 지속 – SYSTEM 권한으로 악성 서비스 등록, 레지스트리
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache에 스케줄러 추가 등. - 영향 – 전체 시스템 제어·데이터 탈취·추가 악성코드 배포 가능.
- 정찰 –
악용 가능성: 이 취약점은 AV:L (로컬 접근)·AC:H (높은 복잡도)·PR:L (낮은 권한 필요)·UI:N (사용자 개입 없음)이라는 CVSS 벡터가 의미하듯, 공격자는 먼저 로컬 시스템에 코드를 실행할 수 있어야 하며, 정확히 맞춰야 하는 내부 파라미터와 호출 순서가 복잡해 실제 활용 난이도가 “hard”로 평가됩니다. EPSS 값 0.03303(≈3.3%)은 현재까지 약 3% 수준의 실제 공격 관측을 의미하지만, 완전히 무시할 수 없는 위험임을 보여줍니다. KEV에 등재되지 않았다는 점은 아직 공개적으로 활용된 사례가 없음을 뜻하지만, 이론적 심각도가 높고 로컬 권한 상승으로 이어질 가능성이 존재합니다. 공격 표면은 Win32K 커널 모듈이 제공하는 시스템 콜(예: NtUser* 함수)과 해당 함수에 전달되는 파라미터이며, 이는 로컬 프로세스가 직접 호출할 수 있는 엔드포인트입니다. 따라서 초기 접근 단계에서 악성 코드를 로컬에 배치한 뒤, 정확히 조합된 Win32K API 호출을 통해 권한 상승을 시도해야 합니다. 이러한 조건이 충족되면 낮은 권한(L) 사용자 계정에서도 시스템 수준 권한으로 전환될 수 있습니다.
💥 영향 분석
- 성공 시 공격자는 SYSTEM 권한을 획득하여 모든 파일, 레지스트리, 네트워크 인터페이스에 무제한 접근이 가능함.
- 보안 정책 우회, 인증 정보 탈취, 내부 lateral movement 등 전형적인 높은 위험 수준의 결과가 발생함 (
C:H/I:H/A:H).
🔗 관련 취약점·체이닝
- 추정: 동일 계열
Win32K권한 검증 결함(CWE‑269: Improper Privilege Management)과 결합하면, 이미 존재하는 로컬 권한 상승 체인(예: DLL hijacking, 서비스 탈취)으로 공격 범위가 확대될 수 있음. - 추정: 커널 메모리 손상 취약점(CWE‑119: Buffer Overflow)과 연계 시, 임의 코드 실행 단계에서 더 낮은 복잡도로 권한 상승이 가능해짐.
🔎 탐지
- 핵심 지표: 저무결성 프로세스가
win32k.sys에 대한 비정상적인NtUser*호출을 수행하는 이벤트.- Sysmon Event ID 10 (프로세스 접근)에서
TargetImage가win32k.sys인 경우 경고. - ETW Provider
Microsoft-Windows-Kernel-Process에서 토큰이SYSTEM으로 교체되는 순간 감시.
- Sysmon Event ID 10 (프로세스 접근)에서
- 추정: 이벤트 로그에 “Token elevation” 혹은 “Privilege Assigned”와 같은 메시지가 남을 수 있음.
🛡️ 완화 방안
- 마이크로소프트가 제공하는 보안 업데이트(패치) 적용이 최우선이며, 현재는 해당 패치가 배포되지 않은 경우 → WDAC/AppLocker으로
win32k.sys에 대한 직접 호출을 제한. - 로컬 계정 권한 최소화 및 LSA 보호(Run as Local System) 활성화.
- 이상 행동 탐지를 위해 위 탐지 지표를 SIEM에 연동하고, 정기적인 버전 검증 스크립트를 운영한다.
이 보고서는 다중 소스 교차검증, 실측 EPSS 0.03303(실제 악용 가능성을 반영) 및 규칙 기반 우선순위 결정(고심각도·Hard‑Exploit·Non‑KEV)을 근거로 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.0 · non-KEV · EPSS=0.03303 · exploit=hard · in_scope=None