DEEP DIVE REPORT

[CVE-2026-45659] Microsoft SharePoint Server 역직렬화 취약점: CISA KEV 등재와 패치 우선순위

SecurityDesk
2026.07.04 조회 12

서론

CVE-2026-45659는 Microsoft SharePoint Server의 신뢰할 수 없는 데이터 역직렬화 취약점이다. Microsoft는 이 취약점을 SharePoint 원격 코드 실행 취약점으로 분류했고, MSRC/Microsoft CNA 기준 CVSS 3.1 점수는 8.8 High다. NVD 상세 페이지에는 아직 NVD 자체 CVSS 평가는 제공되지 않았으며, 표시된 점수는 Microsoft CNA 기준이다. 공격 벡터는 네트워크, 공격 복잡도는 낮음, 사용자 상호작용은 불필요하며, 낮은 권한의 인증 사용자만 있으면 취약한 SharePoint 서버에서 코드 실행으로 이어질 수 있다.

이 취약점이 지금 중요한 이유는 CISA KEV 등재다. CISA는 2026년 7월 1일 CVE-2026-45659를 Known Exploited Vulnerabilities Catalog에 추가했고, 조치 기한을 2026년 7월 4일로 제시했다. NVD 변경 이력에 표시된 CISA-ADP SSVC 정보도 exploitation을 active로 표시한다. Microsoft 원문은 2026년 5월 공개 당시 "Exploitation Less Likely"와 "exploited: No"로 안내했지만, KEV 등재 이후에는 운영 우선순위를 다시 잡아야 한다.

국내 기업 입장에서 SharePoint는 단순한 협업 도구가 아니다. 그룹웨어, 문서 결재, 프로젝트 자료실, 대외 협업 포털, 내부 지식 저장소와 맞물려 운영되는 경우가 많다. 온프레미스 SharePoint가 인터넷, VPN, 협력사망, 재택근무 접속 경로에 노출되어 있다면 낮은 권한 계정 하나가 서버 실행 권한으로 확대될 수 있는 경로를 먼저 닫아야 한다.

본론

1. 취약점 핵심: 인증 사용자가 원격 코드 실행으로 이동하는 역직렬화 결함

역직렬화 취약점은 외부에서 전달된 데이터가 객체나 내부 구조로 복원되는 과정에서 신뢰 경계가 무너질 때 발생한다. CVE-2026-45659의 CWE는 CWE-502, Deserialization of Untrusted Data다. Microsoft 설명에 따르면 신뢰할 수 없는 데이터 역직렬화 문제로 인해 인증된 공격자가 네트워크를 통해 SharePoint 서버에서 코드를 실행할 수 있다.

중요한 조건은 "인증 필요"를 과소평가하면 안 된다는 점이다. CVSS 벡터의 PR:L은 관리자 권한이 아니라 낮은 권한을 뜻한다. Microsoft FAQ도 최소 Site Member 권한을 가진 인증 공격자가 원격 코드 실행을 유발할 수 있다고 설명한다. 즉 외부 공격자는 탈취한 일반 사용자 계정, 협력사 계정, 오래된 테스트 계정, 피싱으로 확보한 SharePoint 접근 권한을 발판으로 사용할 수 있다.

영향 범위는 다음 세 제품군이다.

제품 취약 기준 보안 업데이트 / 고정 빌드
Microsoft SharePoint Enterprise Server 2016 16.0.5552.1002 미만 KB5002868 / 16.0.5552.1002
Microsoft SharePoint Server 2019 16.0.10417.20128 미만 KB5002870 / 16.0.10417.20128
Microsoft SharePoint Server Subscription Edition 16.0.19725.20280 미만 KB5002863 / 16.0.19725.20280

Microsoft는 2026년 5월 업데이트가 이미 이 취약점을 해결했지만, 당시 May 2026 Security Updates 목록에서 해당 CVE가 누락되어 2026년 5월 26일 정보성 개정으로 반영했다고 밝혔다. 따라서 5월 보안 업데이트를 이미 정상 적용한 조직은 빌드 확인으로 보호 여부를 검증하면 된다. 반대로 "5월 패치 목록에서 못 봤다"는 이유로 SharePoint 업데이트를 미뤄둔 조직은 KEV 등재 이후 더 이상 일반 월간 패치로 취급하면 안 된다.

2. 왜 CISA KEV 등재가 패치 우선순위를 바꾸는가

일반적인 CVSS 기반 패치 관리에서는 8.8 High 취약점이 Critical보다 뒤로 밀릴 수 있다. 그러나 KEV는 실제 악용 또는 강한 악용 근거가 확인된 취약점을 별도로 추려 운영자가 우선 조치하도록 만든 목록이다. CISA는 CVE-2026-45659에 대해 벤더 지침에 따른 완화 조치, 자산의 인터넷 노출 평가, BOD 26-04 기반의 위험 우선순위 패치를 요구한다.

이 취약점은 인증이 필요하므로 방화벽 바깥에서 누구나 즉시 때리는 미인증 RCE와는 다르다. 하지만 SharePoint 환경에서는 인증 장벽이 생각보다 낮을 수 있다. 협력사 포털, 외부 공유 계정, 퇴사자 계정 미정리, 비활성화되지 않은 테스트 계정, MFA 예외 계정, 오래된 NTLM 연동이 남아 있으면 PR:L 조건은 공격자에게 충분히 현실적이다.

또한 SharePoint 서버는 성공적으로 침해될 경우 영향 반경이 넓다. 문서 저장소 접근, 검색 인덱스, 서비스 계정, 데이터베이스 연결, 사내 인증 체계, 파일 업로드 기능이 한 시스템 안에 결합되어 있다. 코드 실행이 서버 권한으로 이어지면 단순한 웹셸 설치뿐 아니라 내부 문서 유출, 계정 토큰 탈취, AD 정찰, 후속 랜섬웨어 침투의 교두보가 될 수 있다.

따라서 우선순위는 다음 순서로 잡는 것이 현실적이다.

우선순위 대상 권고 기한 판단 기준
1순위 인터넷 또는 협력사망에서 접근 가능한 온프레미스 SharePoint 24시간 이내 KEV 등재, active exploitation, 외부 인증 사용자 가능성
2순위 VPN 뒤에 있으나 다수 사용자·협력사가 접근하는 SharePoint 48시간 이내 계정 탈취 후 악용 가능성, 문서 민감도
3순위 내부망 전용 SharePoint 72시간 이내 내부 피싱·계정 침해 후 횡적 이동 가능성
4순위 폐쇄망·테스트 SharePoint 1주 이내 실제 연결망, 백업 복원 경로, 계정 재사용 여부

3. 국내 기업 영향: 문서 협업 서버가 침투 거점이 되는 시나리오

첫 번째 시나리오는 탈취 계정을 이용한 대외 협업 포털 침투다. 공격자는 피싱이나 크리덴셜 스터핑으로 낮은 권한의 SharePoint 계정을 확보한 뒤 취약한 서버에 원격 코드 실행을 시도할 수 있다. 대외 협력 프로젝트, 입찰 자료, 설계 문서, 고객사 자료가 SharePoint에 모여 있다면 초기 침투와 정보 수집이 동시에 일어난다.

두 번째 시나리오는 내부망 횡적 이동이다. SharePoint 서버는 AD, SQL Server, 파일 서버, 메일 시스템과 함께 운영되는 경우가 많다. 서버에서 코드를 실행할 수 있으면 서비스 계정 권한, 연결 문자열, 구성 파일, 백업 경로, 검색 크롤러 권한이 공격자의 관심사가 된다. 특히 SharePoint 팜 계정이나 애플리케이션 풀 계정이 과도한 권한을 가진 환경은 피해가 더 커진다.

세 번째 시나리오는 패치 누락 자산의 장기 노출이다. SharePoint는 업무 영향이 큰 시스템이라 패치 후 재부팅, 누적 업데이트 호환성, 커스텀 웹파트 검증 때문에 업데이트가 늦어지는 경우가 많다. 5월 업데이트에 포함됐지만 CVE 표기가 뒤늦게 보강된 이번 사례에서는 "이미 월간 패치를 검토했다"는 착시가 생길 수 있다. 보안팀은 패치 티켓의 완료 여부보다 실제 빌드 번호를 기준으로 다시 확인해야 한다.

네 번째 시나리오는 관제 신호의 혼선이다. 최근 보안 운영 환경에서는 AI가 만든 취약점 요약, 자동 생성 탐지 룰, 대량 CVE 알림이 한꺼번에 들어온다. 실제 악용이 확인된 KEV와 일반 취약점 알림을 같은 큐에 넣으면 대응 순서가 흐려진다. CVE-2026-45659는 이런 환경에서 "점수 높은 취약점"이 아니라 "실제 악용 우선 조치 대상"으로 별도 태깅되어야 한다.

4. 즉시 점검해야 할 항목

가장 먼저 자산 식별부터 해야 한다. CMDB, EDR, 취약점 스캐너, Microsoft 관리 도구, DNS, 프록시 로그, WAF 로그를 함께 사용해 온프레미스 SharePoint Server 2016, 2019, Subscription Edition 인스턴스를 찾는다. SharePoint Online만 사용하는 조직은 이번 취약점의 직접 대상과 다르지만, 하이브리드 구성이나 과거 온프레미스 팜이 남아 있는지 확인해야 한다.

두 번째는 빌드 확인이다. 관리자 센터와 서버별 설치 업데이트 내역만 보지 말고, 팜을 구성하는 모든 프런트엔드, 애플리케이션 서버, 검색 서버의 SharePoint 빌드가 고정 빌드 이상인지 확인한다. 일부 노드만 업데이트된 팜은 운영자가 생각하는 것보다 오래 취약 상태가 유지될 수 있다.

세 번째는 외부 노출 점검이다. 인터넷에 직접 노출된 SharePoint URL, 협력사용 별도 도메인, 리버스 프록시, VPN 포털, ADFS 또는 Entra ID 연동 경로, 방화벽 NAT 정책을 확인한다. 단순히 443 포트가 열려 있는지뿐 아니라 실제로 낮은 권한 계정으로 로그인 가능한 경로가 있는지 확인해야 한다.

네 번째는 인증 정책 점검이다. MFA 예외 계정, 외부 공유 계정, 퇴사자·휴면 계정, 임시 프로젝트 계정, 서비스 목적 계정이 SharePoint 접근 권한을 갖고 있는지 살핀다. 이 취약점은 낮은 권한의 인증 사용자를 전제로 하므로 계정 위생이 완화책의 일부가 된다.

5. 탐지와 침해 조사 포인트

공개 자료만으로 특정 공격 페이로드나 고정 IoC를 단정해서는 안 된다. 대신 SharePoint 서버에서 코드 실행, 비정상 프로세스 생성, 웹 경로 파일 생성, 권한 변경, 대량 문서 접근을 중심으로 조사해야 한다.

우선 SharePoint ULS 로그, IIS access log, Windows 이벤트 로그, EDR 텔레메트리, WAF 로그를 같은 시간대로 묶는다. 낮은 권한 계정의 로그인 직후 특정 SharePoint 기능 호출이 반복되고, 이어서 w3wp.exe 또는 SharePoint 관련 프로세스에서 PowerShell, cmd, cscript, mshta, rundll32, certutil 같은 프로세스가 실행됐다면 우선 조사 대상이다.

파일 시스템에서는 SharePoint 웹 애플리케이션 경로와 임시 업로드 경로, Layouts 또는 가상 디렉터리 하위의 신규 파일을 확인한다. 웹셸이 의심되는 ASPX 파일, 최근 생성된 DLL, 알 수 없는 스크립트, 비정상적으로 수정된 web.config는 즉시 격리·보존 대상이다.

계정 관점에서는 최근 30일 동안 새로 생성된 SharePoint 사이트 관리자, 팜 관리자, 로컬 관리자, 서비스 계정 권한 변경을 확인한다. 특히 일반 사용자 계정이 평소 접근하지 않던 사이트 모음, 문서 라이브러리, 관리 기능을 호출한 흔적이 있으면 계정 침해와 취약점 악용 가능성을 함께 검토해야 한다.

네트워크 관점에서는 SharePoint 서버에서 내부 SQL Server, 도메인 컨트롤러, 파일 서버, 백업 서버, 외부 C2 의심지로 나가는 신규 연결을 본다. SharePoint 서버는 정상적으로도 다양한 내부 연결을 만들기 때문에 기준선이 중요하다. 평소 없던 외부 IP, 드문 국가, 비업무 시간대의 대량 전송, 압축 파일 생성 후 송신은 우선 순위를 높인다.

6. 대응 실행안: 패치, 노출 축소, 계정 통제

가장 확실한 대응은 Microsoft 보안 업데이트 적용이다. SharePoint 2016은 KB5002868, SharePoint 2019는 KB5002870, Subscription Edition은 KB5002863을 기준으로 고정 빌드 이상인지 확인한다. 업데이트 후에는 SharePoint Products Configuration Wizard 또는 필요한 구성 작업이 정상 완료됐는지 확인해야 한다. 파일만 업데이트되고 구성 단계가 실패한 상태를 완료로 처리하면 운영과 보안 모두 불안정해진다.

패치가 즉시 어렵다면 외부 접근을 먼저 줄인다. 인터넷 직접 노출을 제거하고, VPN 또는 프록시 뒤로 이동하며, 협력사 접근은 허용 IP와 MFA가 적용된 경로로 제한한다. 임시로 읽기 전용 운영이 가능한 사이트는 쓰기·업로드 기능을 줄이고, 불필요한 외부 공유 링크와 익명 접근을 중단한다.

계정 통제도 병행한다. 휴면 계정 비활성화, 외부 사용자 재검토, MFA 예외 제거, 최소 권한 재적용, 최근 비밀번호 재사용 징후 확인을 진행한다. 공격자가 이미 낮은 권한 계정을 확보했다면 패치 전후로 같은 계정을 계속 이용할 수 있으므로 단순 업데이트만으로 대응을 끝내면 안 된다.

관제팀은 KEV 등재 취약점으로 별도 티켓을 생성하고, 패치 완료 티켓과 침해 흔적 조사 티켓을 분리하는 것이 좋다. 패치 완료는 예방 조치이고, 이미 악용됐는지 확인하는 작업은 별도다. 특히 CISA가 Forensics Triage Requirements를 함께 언급한 만큼, 인터넷 노출 SharePoint는 최소한의 포렌식 선별 점검을 수행해야 한다.

운영 체크리스트

  • 온프레미스 SharePoint Server 2016, 2019, Subscription Edition 인스턴스를 전수 식별한다.
  • SharePoint Online만 사용하는 조직도 하이브리드, 과거 팜, 테스트 서버, 협력사 포털 잔존 여부를 확인한다.
  • 모든 팜 노드의 빌드가 2016 16.0.5552.1002, 2019 16.0.10417.20128, Subscription Edition 16.0.19725.20280 이상인지 확인한다.
  • SharePoint 2016은 KB5002868, 2019는 KB5002870, Subscription Edition은 KB5002863 적용 여부를 확인한다.
  • 인터넷 직접 노출, 협력사망 접근, VPN 접근, 리버스 프록시 경로를 구분해 노출 우선순위를 정한다.
  • 24시간 안에 외부 노출 SharePoint부터 패치하거나 접근을 제한한다.
  • MFA 예외 계정, 외부 사용자, 휴면 계정, 테스트 계정의 SharePoint 접근 권한을 정리한다.
  • IIS, ULS, Windows 이벤트, EDR, WAF 로그를 모아 최근 30일 이상 비정상 접근을 조사한다.
  • w3wp.exe 또는 SharePoint 관련 프로세스의 비정상 하위 프로세스 실행을 확인한다.
  • 신규 ASPX, DLL, 스크립트, web.config 변경, 알 수 없는 예약 작업과 서비스 생성 여부를 확인한다.
  • SharePoint 서버에서 도메인 컨트롤러, SQL Server, 파일 서버, 외부 IP로의 비정상 연결을 조사한다.
  • 패치 후 구성 마법사와 서비스 정상화, 검색·문서 업로드·워크플로 호환성 테스트를 완료한다.
  • 패치 티켓과 침해 조사 티켓을 분리해 "업데이트 완료"가 "침해 없음"으로 오해되지 않게 한다.

결론

CVE-2026-45659는 점수만 보면 High 등급이지만, KEV 등재와 active exploitation 신호를 기준으로 보면 국내 기업의 SharePoint 운영팀이 즉시 처리해야 할 취약점이다. 낮은 권한의 인증 사용자가 필요하다는 조건은 방어 측면에서 완전한 안심 요소가 아니다. 외부 협업, 피싱, 휴면 계정, MFA 예외가 존재하는 현실적인 운영 환경에서는 PR:L 조건이 충분히 충족될 수 있다.

대응의 핵심은 세 가지다. 첫째, SharePoint 2016/2019/Subscription Edition 자산을 빠르게 식별하고 고정 빌드 이상으로 업데이트한다. 둘째, 패치 전까지 인터넷과 협력사망 노출을 줄이고 계정 접근권을 정리한다. 셋째, 이미 악용됐을 가능성을 배제하지 말고 로그와 EDR 기준으로 서버 실행 흔적, 웹셸, 권한 변경, 대량 문서 접근을 조사한다.

이번 사례는 취약점 관리가 CVSS 점수표만으로 끝나지 않는다는 점도 보여준다. Microsoft의 최초 악용 가능성 평가와 실제 KEV 등재 사이에는 시간이 존재했고, 5월 업데이트에 포함됐지만 CVE 표기가 뒤늦게 보강된 이력도 있었다. 보안팀은 앞으로도 KEV, 벤더 공지, 실제 자산 노출도, 계정 위생을 함께 보며 패치 우선순위를 조정해야 한다.

참고자료

  • CISA Known Exploited Vulnerabilities Catalog, CVE-2026-45659: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-45659
  • NVD, CVE-2026-45659 Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-45659
  • Microsoft Security Response Center, CVE-2026-45659: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659
  • Microsoft Support, KB5002868 SharePoint Enterprise Server 2016 Security Update: https://support.microsoft.com/help/5002868
  • Microsoft Support, KB5002870 SharePoint Server 2019 Security Update: https://support.microsoft.com/help/5002870
  • Microsoft Support, KB5002863 SharePoint Server Subscription Edition Security Update: https://support.microsoft.com/help/5002863
  • CISA, BOD 26-04 Prioritizing Security Updates Based on Risk: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk

본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9