DEEP DIVE REPORT

CVE-2026-55040 대응: Microsoft SharePoint JWT 인증 우회 취약점의 영향과 점검 순서

SecurityDesk
2026.09.13 조회 3

Microsoft SharePoint Server에는 JWT 토큰 검증 파이프라인의 약한 인증으로 인해 원격 비인증 공격자가 서버 측 인증을 우회할 수 있는 취약점(CVE-2026-55040)이 있다. Rapid7 분석에 따르면 이 취약점은 JWT 검증 파이프라인의 여러 약점이 결합되는 조건에서, 비인증 원격 공격자가 사이트 사용자 또는 관리자로 조작하는 경로로 확인되며, CVSS v3.1 base score는 9.1(CRITICAL)이다. 해당 취약점은 CISA Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되어 있어 실전 악용 가능성이 있는 취약점으로 봐야 한다.

개요

개요 인포그래픽
- CVE-2026-55040은 Microsoft Office SharePoint의 약한 인증 취약점으로, 네트워크를 통해 비인가 공격자가 보안 기능을 우회할 수 있다(CVE-2026-55040 기록).
- 공격자는 인증 없이 원격에서 SharePoint 서버의 인증을 우회한 뒤, SharePoint 사이트 사용자 또는 관리자로 조작을 수행할 수 있다.
- CVSS v3.1 벡터는 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N으로, 네트워크 접근·비인증·낮은 공격 복잡도를 요구하며 base score는 9.1(CRITICAL)이다. 기밀성(C)과 정합성(I) 영향이 높고 가용성(A) 영향은 없는 것으로 기록되어 있다.
- CISA KEV에 등재되어 있고 공개 PoC가 유포된 것으로 확인되므로, 실제 악용 가능성이 높은 상태로 판단할 수 있다.

영향 범위

  • 대상은 네트워크를 통해 비인증 원격 접근이 가능한 Microsoft SharePoint Server(Office SharePoint) 환경이다.
  • CVE 레코드에서 16.0.19725.20434는 SharePoint Server Subscription Edition의 versionEndExcluding(수정 버전 경계)으로 제공되어, 이 경계보다 낮은 버전이 영향 대상이다. 제품별 상세 영향, 수정 빌드, KB 번호는 제공된 근거만으로 확정할 수 없다.
  • 인증이 우회되면 SharePoint 기반의 문서·데이터·사이트 관리 기능에 비인가 접근이 가능해져, 정보 유출과 변조가 우려된다. 기밀성과 정합성이 모두 높은 영향(C:H, I:H)을 갖는다.
  • 한계: 제공된 근거에는 versionEndExcluding 경계 값이 있어 해당 경계 기반 적용 여부는 판단할 수 있으나, SharePoint Online 등 다른 배포 대상 포함 여부와 세부 KB 번호는 제공된 근거만으로 확정할 수 없다.

기술적 분석

근본 원인은 JWT 토큰 검증 파이프라인 내부의 개별 취약점들이 결합된 체인에 있다. Rapid7 분석에 따르면 네 가지 서로 다른 취약점이 조합되어, 비인증 원격 공격자가 유효한 JWT를 위조하고 임의의 SharePoint 사이트 사용자로 사칭하는 것이 가능하다고 한다.

  • 공격자는 먼저 인증 없이 STS 메타데이터 엔드포인트인 /_layouts/15/metadata/json/1 URI에 요청을 보내 서명 인증서를 수집한다.
  • 수집한 서명 정보를 이용해 유효한 것처럼 보이는 JWT를 위조한다.
  • 위조된 JWT를 사용하며 서버 측 인증이 우회되고, 공격자는 사이트 사용자나 관리자 계정으로 관리를 수행할 수 있다.
  • 한계: Rapid7 분석은 단일 출처이며, 네 가지 취약점의 단계별 기술 세부, 공격 행위자 정체, 실제 피해 규모는 증거에 포함되지 않아 메커니즘은 체인 수준에서 기술한 것이다.

공개 PoC·익스플로잇 분석

  • sfewer-r7/CVE-2026-55040 저장소에는 CVE-2026-55040.py라는 PoC 스크립트가 공개되어 있어, SharePoint 인증 우회 취약점을 활용하는 과정이 재현 가능한 상태로 유포된 것으로 확인된다.
  • 전제조건: PoC는 해당 취약점에 영향을 받는 SharePoint 서버에 대해, 비인증 상태에서도 접근 가능한 네트워크 경로가 필요하다는 점을 전제로 한다.
  • 입증 범위: 공개된 PoC는 인증 우회로 JWT 위조 및 사용자 사칭이 가능함을 입증하는 목적이며, 공격자가 관리자 권한으로 조작까지 수행하는 실제 피해 규모까지 보장하는 것은 아니다.
  • 운영상 의미: CISA KEV 등재와 공개 PoC의 존재가 확인된 사실이므로, 이를 근거로 점검 우선순위를 높여 볼 수 있다.

대응 방안

아래 대응은 확인된 사실에서 유도한 우선순위 해석이며, 수정 버전 경계가 확인되었으나 세부 KB 번호가 아직 확인되지 않은 점을 고려해 즉시 점검부터 후속 대응 순서로 정리했다.

즉시 점검

  • 원격·비인증 공격이 가능하다고 확인된 점을 고려해, 외부에서 SharePoint 서버에 비인증 접근이 가능한지 점검할 것.
  • /_layouts/15/metadata/json/1 URI는 공격자가 서명 인증서를 수집하는 데 사용한 비인증 요청 경로로 확인되므로, 해당 URI에 대한 비인증 요청을 모니터링할 것.

후속 대응

  • Microsoft의 해당 취약점 보안 업데이트(패치)를 적용하고, 해당 취약점에 대한 패치 적용 상태를 확인할 것. 구체적 KB 번호는 제공된 근거에 없어 추가 확인이 필요하다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9