DEEP DIVE REPORT

CVE-2026-45659 SharePoint RCE 패치와 서버 점검 가이드

SecurityDesk
2026.05.28 조회 37

서론

Microsoft가 2026년 5월 12일, SharePoint Server 계열 제품군에 영향을 미치는 원격 코드 실행 취약점 CVE-2026-45659를 수정하는 보안 업데이트를 발표했다. 이 취약점은 신뢰할 수 없는 데이터의 역직렬화(Deserialization of Untrusted Data) 문제로, CVSS 점수 8.8점을 기록하여 높은 심각도로 분류된다.

Microsoft는 별도의 특수한 조건 없이 공격자가 악용할 수 있다고 경고하며, 특히 기업 환경에서 SharePoint가 중요한 협업 플랫폼으로 활용되고 있어 패치 우선순위가 높다는 점을 강조했다.

본론

기술적 분석

CVE-2026-45659는 Microsoft Office SharePoint에서 신뢰할 수 없는 데이터의 역직렬화 처리 과정에서 발생하는 취약점이다. CWE-502(Deserialization of Untrusted Data)로 분류되며, 공격자가 조작된 데이터를 전송하여 서버 측에서 임의 코드를 실행할 수 있게 된다.

이 취약점의 가장 큰 특징은 공격 복잡도가 낮다는 점이다. Microsoft에 따르면, 공격자는 별도의 특수한 조건을 충족할 필요가 없으며, 네트워크 기반 공격이 가능하다. 또한, 관리자 권한이나 상승된 권한이 필요 없으며, 최소 Site Member 권한(PR:L)만 있으면 원격으로 코드를 실행할 수 있다.

영향 범위

CVE-2026-45659는 다음 SharePoint Server 버전에 영향을 미친다.

  • SharePoint Server Subscription Edition
  • SharePoint Server 2019
  • SharePoint Enterprise Server 2016

Microsoft는 2026년 5월 보안 업데이트를 통해 각 버전별 패치를 제공하고 있으므로, 해당 버전을 사용하는 조직은 즉시 업데이트를 적용해야 한다.

공격 방식

공격자는 인증된 사용자로 SharePoint에 접근한 후, 조작된 역직렬화 페이로드를 포함한 요청을 전송한다. 서버가 이 데이터를 역직렬화할 때 취약점이 트리거되어, 공격자의 권한으로 원격 코드 실행이 발생한다.

공격이 성공하면, 공격자는 SharePoint Server 상에서 임의의 코드를 실행할 수 있게 되며, 이는 내부 네트워크로의 확장, 데이터 유출, 추가 악성코드 배치 등 심각한 결과로 이어질 수 있다.

탐지 방법

CVE-2026-45659 공격을 탐지하기 위해서는 다음과 같은 방법을 고려할 수 있다.

  • SharePoint IIS 로그에서 비정상적인 POST 요청 모니터링
  • 네트워크 트래픽에서 의심스러운 역직렬화 패턴 탐지
  • 보안 이벤트 로그에서 SharePoint 서비스 관련 비정상적인 활동 검토
  • EDR 솔루션을 통한 프로세스 생성 및 코드 실행 모니터링

Microsoft는 이 취약점이 야생에서 악용되었다는 보고는 현재 없지만, 최근 SharePoint 취약점들이 지속적으로 악용되고 있어 주의가 필요하다고 언급했다.

완화 방법

즉시 대응 (24시간 이내)

  1. 보안 업데이트 적용: Microsoft가 제공하는 2026년 5월 보안 업데이트를 즉시 적용해야 한다. 각 SharePoint Server 버전에 해당하는 업데이트를 확인하고 적용한다.

  2. SharePoint 서비스 점검: 업데이트 적용 전, SharePoint 서비스의 정상 동작을 확인하고 필요한 경우 백업을 수행한다.

단기 대응 (72시간 이내)

  1. 접근 제어 강화: 불필요한 외부 접근을 차단하고, 인증된 사용자의 활동을 모니터링한다.

  2. 네트워크 세분화: SharePoint 서버를 중요 인프라와 격리하여 공격 성공 시 피해 범위를 제한한다.

장기 대응 (1주 이내)

  1. 정기적 보안 업데이트 검토: Microsoft 보안 업데이트 주기를 모니터링하고, 즉시 적용하는 프로세스를 확립한다.

  2. 보안 교육: 관리자 및 사용자에게 SharePoint 보안 모범 사례 교육을 제공한다.

  3. 보안 모니터링 강화: SharePoint 서버 및 관련 서비스에 대한 보안 모니터링 시스템을 구축한다.

결론

CVE-2026-45659는 SharePoint Server 계열에 영향을 미치는 원격 코드 실행 취약점으로, CVSS 점수 8.8점과 낮은 공격 복잡도로 인해 높은 위험도를 가진다. Microsoft는 별도의 특수 조건 없이 악용 가능하다고 경고하며, Site Member 권한만 있어도 원격 코드 실행이 가능하다는 점에서 기업 환경에서 특히 주의가 필요하다.

Microsoft는 최근 SharePoint 취약점들이 반복적으로 악용되고 있다고 지적하며, 비록 이번 취약점의 야생 악용 사례는 현재 보고되지 않았지만, 최적의 보호를 위해 반드시 보안 업데이트를 적용해야 한다고 강조했다.

조직에서는 즉시 보안 업데이트를 적용하고, SharePoint 서버의 보안 상태를 점검하여 잠재적 공격에 대비해야 한다. 특히 기업 내부에서 SharePoint가 중요한 협업 플랫폼으로 활용되고 있으므로, 패치 우선순위를 높게 설정하고 신속한 대응이 필요하다.

참고문헌

  1. The Hacker News
    https://thehackernews.com/2026/05/microsoft-patches-sharepoint-rce-flaw.html

  2. Microsoft Security Response Center
    https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659

  3. NVD - CVE-2026-45659
    https://nvd.nist.gov/vuln/detail/CVE-2026-45659


본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9