사이버 보안

공격자들, Microsoft SharePoint 서버에서 원격 명령 실행을 가능하게 하는 취약점 연쇄 시험

Defused는 Microsoft SharePoint의 두 취약점을 연결하려는 시도를 포착했다. 하나는 인증 우회에, 다른 하나는 원격 코드 실행에 사용되며, 공개적으로 개념 증명 코드가 공개된 이후 이러한 시도가 발생했다. 이 회사는 아직 허니팟에서 명령 실행을 관찰하지 못했지만, 인터넷에 노출된 SharePoint 서버가 8,700대 이상에 달해 중요한 공격 표면을 형성하고 있다.

2026-08-26
3 분 읽기
9 조회수
فريق تحرير certi.news
공격자들, Microsoft SharePoint 서버에서 원격 명령 실행을 가능하게 하는 취약점 연쇄 시험

위협 인텔리전스 기업 Defused에 따르면 공격자들이 보안이 적용되지 않은 서버에서 원격 코드 실행 능력을 얻을 수 있는 Microsoft SharePoint 취약점 2개로 구성된 연쇄 공격을 시험하기 시작했다. 이는 두 취약점에 대한 개념 증명(PoC) 코드가 공개된 이후 발생했으며, 공격 시도에 필요한 기술적 진입 장벽을 낮췄다.

연쇄 공격은 어떻게 작동하는가?

첫 번째 취약점인 CVE-2026-55040은 SharePoint의 JWT 토큰 검증 경로에 존재하는 인증 우회 취약점이다. 권한이 없는 공격자는 이를 악용해 SharePoint 사이트에서 사용자 또는 관리자의 권한으로 작업을 수행할 수 있다.

두 번째 취약점인 CVE-2026-63520은 Business Connectivity Services(BCS)에 존재한다. 공격자가 인증 우회 취약점 악용에 성공하면 두 번째 취약점을 사용해 대상 SharePoint 서버에서 원격 코드를 실행할 수 있다.

Rapid7의 보안 연구원 Stephen Fewer는 8월 11일 연쇄 공격의 첫 번째 부분에 대한 개념 증명 코드를 공개했으며, VulnCheck의 연구원 Jonathan Peterson은 8월 24일 두 번째 취약점의 코드를 공개했다. Defused는 CVE-2026-55040 PoC가 공개된 지 하루 만에 해당 코드가 실제 공격에 사용됐다고 밝혔다.

현재까지 무엇이 관찰되었는가?

Defused는 8월 25일 자사 허니팟에서 두 취약점을 결합한 시도를 관찰했다고 밝혔다. 여기에는 JWT 우회 사용 이후 관리자 계정을 광범위하게 탐색하고 두 번째 취약점과 관련된 Business Data Catalog를 검사하는 작업이 포함됐다. 그러나 회사는 경고를 발표할 당시까지 코드 실행은 관찰하지 못했다고 밝혔다.

비영리 인터넷 보안 기관 Shadowserver는 네트워크에 노출된 Microsoft SharePoint 서버 8,700대 이상을 추적하고 있다. 공개된 데이터만으로는 이 시스템 중 허니팟이 몇 대인지, 또는 실제로 보안 조치가 적용된 서버가 몇 대인지 알 수 없다.

보안 기관의 경고

미국 사이버보안 및 인프라 보안국(CISA)은 8월 18일 연방 기관과 네트워크 방어 담당자들에게 CVE-2026-55040을 악용하는 현재 진행 중인 공격으로부터 SharePoint 서버를 보호하라고 명령했다. 또한 7월 15일에는 인터넷에 노출된 온프레미스 SharePoint Server를 대상으로 한 세 가지 추가 취약점 CVE-2026-32201, CVE-2026-45659, CVE-2026-56164의 악용에 대해 경고했다.

CISA는 또한 7월 초부터 실제로 악용되고 있는 것으로 알려진 원격 코드 실행 취약점 CVE-2026-45659가 현재 랜섬웨어와 관련된 공격에 사용되고 있다고 확인했다. 2021년 11월 이후 CISA는 Microsoft SharePoint에서 활발히 악용되는 취약점 15개를 목록에 추가했으며, 이 중 8개는 랜섬웨어 조직과도 연관됐다.

이 소식이 중요한 이유

이번 상황이 중요한 이유는 이 연쇄 공격이 단일 원격 코드 실행 취약점에만 의존하지 않고, 인증 우회로 시작한 뒤 실행 경로를 제공하는 구성 요소로 이어지기 때문이다. 실질적으로 이는 노출된 서버의 관리자가 두 취약점을 함께 처리하고, 로그인 시도와 관리자 계정 탐색 및 Business Data Catalog 활동을 검토해야 한다는 의미다.

CISA는 보안팀에 SharePoint 보안 강화를 위한 Microsoft 공식 지침을 검토하고, 필요한 경우가 아니라면 SharePoint 서버를 인터넷에 직접 노출하지 말 것을 권고한다. 아직 해결되지 않은 사항도 있다. Microsoft는 CVE-2026-63520을 공격자들에게 매력적인 표적으로 분류했지만 아직 실제로 악용되고 있다고 분류하지 않았으며, Defused도 현재까지 자사 허니팟에서 명령 실행을 관찰하지 못했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기