서론
CVE-2026-56155는 Microsoft Active Directory Federation Services(AD FS)에서 확인된 권한 상승(Elevation of Privilege) 취약점이다. 취약점의 핵심은 AD FS 접근제어가 충분히 세분화되지 않아, 이미 낮은 권한으로 로컬 접근 지점을 확보한 공격자가 권한을 관리자 수준으로 끌어올릴 수 있다는 점이다.
이 취약점은 외부에서 AD FS 로그인 화면만 호출해 곧바로 장악하는 원격 무인증 취약점으로 보면 안 된다. 공격 벡터는 로컬(Local)이고 낮은 권한(PR:L)이 필요하다. 그러나 AD FS가 조직의 SSO, 페더레이션 신뢰, 클레임 기반 인증을 담당하는 핵심 인프라라는 점 때문에 위험은 가볍지 않다. AD FS 서버에서 관리자 권한을 확보한 공격자는 단순히 한 대의 서버를 장악하는 수준을 넘어 토큰 서명·복호화 인증서, 서비스 계정, 클레임 규칙, Federation Trust, 감사 설정에 접근할 수 있다.
Microsoft는 이 취약점을 Important 등급의 권한 상승 취약점으로 분류했다. NVD 기준 CVSS v3.1 기본 점수는 7.8 High이며, 기밀성·무결성·가용성 영향이 모두 High로 평가됐다. 더 중요한 신호는 악용 여부다. Microsoft Security Update Guide는 Exploitation Detected로 표시하고, CISA Known Exploited Vulnerabilities(KEV)에도 2026-07-14 등록됐다. CISA 조치 기한은 2026-07-28이다.
따라서 대응 기준은 명확하다. AD FS를 운영 중인 조직은 이 취약점을 일반적인 월간 패치 항목으로만 처리하지 말고, 인증 인프라 보호 관점에서 우선순위를 높여 다뤄야 한다.
본론
핵심 정보
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-56155 |
| 영향 제품 | Microsoft Active Directory Federation Services가 포함된 Windows Server 계열 |
| 취약점 유형 | 접근제어 세분화 부족으로 인한 로컬 권한 상승 |
| CWE | CWE-1220, Insufficient Granularity of Access Control |
| Microsoft 분류 | Elevation of Privilege, Important |
| CVSS v3.1 | 7.8 High |
| CVSS Vector | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 공격 조건 | 로컬 접근 필요, 낮은 권한 필요, 사용자 상호작용 불필요 |
| 악용 상태 | Microsoft Exploitation Detected, CISA KEV 등록 |
| CISA 조치 기한 | 2026-07-28 |
CVE-2026-56155를 판단할 때 가장 중요한 구분은 “초기 침투 취약점”이 아니라 “침해 후 권한 상승 취약점”이라는 점이다. 공격자는 먼저 피싱, 유출 계정, 취약한 원격 관리 도구, 노출된 RDP/VPN, 관리 서버 침해 등 다른 경로로 AD FS 서버나 관련 Windows 서버에 낮은 권한의 실행 지점을 확보해야 한다. 이후 이 취약점을 악용해 로컬 권한을 관리자 수준으로 상승시키는 흐름이 가능하다.
이 조건 때문에 단독 위험을 낮게 볼 수도 있지만, 실제 운영 환경에서는 반대로 봐야 한다. 인증 서버는 공격자가 가장 선호하는 후속 목표 중 하나다. AD FS 서버에서 권한 상승이 성공하면 내부 애플리케이션 접근, 권한 위임, 장기 지속성 확보, 로그 은폐, 인증 신뢰 체계 조작으로 이어질 수 있다.
영향 범위
공식 affected product 정보와 NVD/MITRE 기록 기준으로 확인된 영향 범위는 다음과 같다.
| 제품 | 영향 버전 기준 | 보안 업데이트 |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26226 미만 | KB5099445 |
| Windows Server 2012 Server Core | 6.2.9200.26226 미만 | KB5099445 |
| Windows Server 2012 R2 | 6.3.9600.23291 미만 | KB5099444 |
| Windows Server 2012 R2 Server Core | 6.3.9600.23291 미만 | KB5099444 |
| Windows Server 2016 / Windows Server 2016 Server Core | 10.0.14393.9339 미만 | KB5099535 |
| Windows 10 Version 1607 | 10.0.14393.9339 미만 | KB5099535 |
| Windows Server 2019 / Windows Server 2019 Server Core | 10.0.17763.9020 미만 | KB5099538 |
| Windows 10 Version 1809 | 10.0.17763.9020 미만 | KB5099538 |
| Windows Server 2022 | 10.0.20348.5386 미만 | KB5099540 |
| Windows Server 2025 / Windows Server 2025 Server Core | 10.0.26100.33158 미만 | KB5099536 |
실무 우선순위는 단순히 운영체제 버전만으로 정하면 안 된다. 먼저 AD FS 역할이 설치된 서버를 식별해야 한다. 그 다음 WAP(Web Application Proxy)와 가까운 인증 경계 서버, AD FS 관리에 사용되는 점프서버, 도메인 관리자 접속 경로, AD FS 서비스 계정과 접점이 있는 서버를 확인해야 한다.
Windows 10 1607/1809도 affected 목록에 포함되어 있지만, 일반 사용자 단말보다 AD FS 구성 서버와 인증 관리 서버의 위험도가 더 높다. 특히 Server Core 구성, 레거시 Windows Server, ESU 대상 Windows Server 2012/2012 R2는 패치 누락 가능성이 높아 별도 추적이 필요하다.
기술 분석
CVE-2026-56155의 근본 원인은 AD FS에서 접근제어가 충분히 세밀하게 나뉘지 않은 데 있다. CWE-1220은 특정 기능이나 리소스에 대해 권한 경계를 충분히 세분화하지 못해, 허용 범위를 넘어선 작업이 가능해지는 유형을 의미한다. 공개 정보 기준으로 이 취약점은 AD FS 환경에서 인증된 공격자가 로컬 권한을 상승시키는 시나리오에 해당한다.
공격 성공 조건은 다음과 같이 정리할 수 있다.
1. 공격자가 AD FS 서버 또는 관련 Windows 서버에 낮은 권한으로 접근한다.
2. 취약한 AD FS 접근제어 경계를 악용해 로컬 권한을 상승시킨다.
3. 관리자 권한으로 AD FS 구성, 인증서, 서비스 계정, 클레임 규칙, 감사 설정에 접근한다.
4. 내부 애플리케이션 접근 확대, 페더레이션 신뢰 조작, 지속성 확보, 로그 은폐를 시도한다.
이 흐름에서 첫 번째 단계는 별도의 초기 침투 경로가 필요하다. 따라서 “AD FS 로그인 페이지만으로 즉시 장악된다”는 식의 표현은 맞지 않다. 반대로 “이미 내부 접근을 확보한 공격자가 인증 인프라 권한을 확대하는 데 사용할 수 있다”는 설명이 정확하다.
AD FS 서버가 특히 민감한 이유는 서버 자체가 인증 신뢰의 중심에 있기 때문이다. 토큰 서명 인증서나 복호화 인증서에 대한 비정상 접근, 서비스 계정 권한 남용, 클레임 규칙 변경, Federation Trust 변경, 감사 설정 비활성화는 단순 서버 침해보다 훨씬 큰 파급을 만들 수 있다. 조직이 여러 내부·클라우드 애플리케이션을 AD FS에 연결해 사용한다면, 권한 상승 이후의 영향 범위는 더 넓어진다.
현재 공개 확인된 공식 정보만으로는 방어자가 재현 가능한 공개 PoC, 엔드포인트, 페이로드를 단정해 제시하기 어렵다. 대신 운영자는 악용 전후에 나타날 수 있는 방어 관점의 흔적을 중심으로 점검해야 한다. 특히 다음 항목은 패치와 별개로 확인할 가치가 있다.
# AD FS 역할 설치 여부 확인
Get-WindowsFeature ADFS-Federation
# 설치된 보안 업데이트 확인 예시
Get-HotFix | Where-Object {$_.HotFixID -in @(
'KB5099445','KB5099444','KB5099535','KB5099538','KB5099540','KB5099536'
)}
# 로컬 관리자 그룹 변경 확인의 출발점
Get-LocalGroupMember -Group 'Administrators'
위 명령은 취약점 악용을 재현하기 위한 것이 아니라, 자산 식별과 패치 확인, 권한 변경 점검을 위한 방어용 확인 절차다. 중앙 관리 환경에서는 EDR, SIEM, Windows Event Forwarding, 구성 관리 도구를 통해 동일한 정보를 수집하는 방식이 더 적합하다.
대응 우선순위
1순위: 운영 중인 AD FS 서버와 인증 경계 서버 즉시 패치
가장 먼저 운영 중인 AD FS 서버를 식별하고 2026년 7월 보안 업데이트를 적용해야 한다. WAP 서버와 AD FS에 가까운 인증 경계 시스템도 같은 우선순위로 다룬다. Microsoft affected product 정보 기준 관련 업데이트는 모두 재부팅이 필요하므로, 업데이트 설치 여부만 보지 말고 재부팅 완료와 빌드 상승까지 확인해야 한다.
CISA KEV 조치 기한은 2026-07-28이다. KEV 등록 취약점은 실제 악용 정황이 있는 취약점이므로, 인터넷 직접 노출 여부만으로 후순위로 미루면 안 된다.
2순위: AD FS 관리 경로와 권한 접점 축소
공격자는 AD FS 서버에 직접 접근하지 못하더라도 관리 경로를 통해 낮은 권한 실행 지점을 확보할 수 있다. AD FS 관리에 사용되는 점프서버, 도메인 관리자 접속 경로, 원격 관리 도구, RDP, WinRM, 백업·모니터링 계정 권한을 함께 점검해야 한다.
관리 접근은 관리망, VPN, 점프서버로 제한한다. 가능하면 JIT(Just-in-Time), JEA(Just Enough Administration), Windows LAPS, MFA 기반 관리자 접근 통제를 적용한다. AD FS 서비스 계정이 과도한 도메인 권한을 갖고 있지 않은지도 확인해야 한다.
3순위: 패치 전후 침해 흔적 확인
CISA KEV 항목은 단순 패치 적용만으로 닫을 문제가 아니다. 이미 악용됐을 가능성을 배제하려면 패치 전후 기간의 권한 변경, 서비스 생성, 예약 작업, PowerShell 실행, 인증서 접근, AD FS 구성 변경을 점검해야 한다.
확인 대상은 다음과 같다.
- AD FS 서버의 로컬 Administrators 그룹 변경
- Remote Desktop Users 등 원격 접근 권한 그룹 변경
- 신규 서비스, 드라이버, 예약 작업 등록
- 의심스러운 PowerShell 실행과 스크립트 블록 로그
- AD FS Admin/Debug 로그의 비정상 설정 변경
- Security 이벤트의 비정상 로그온, 권한 사용, 감사 설정 변경
- 토큰 서명·복호화 인증서 내보내기 또는 비정상 접근 정황
- 클레임 규칙, Federation Trust, 감사 정책 변경
4순위: 레거시 Windows Server와 잔존 구형 클라이언트 정리
Windows Server 2012/2012 R2는 ESU 적용 가능성과 업데이트 배포 경로를 별도로 확인해야 한다. Windows 10 1607/1809 같은 구형 클라이언트도 affected 목록에 포함되므로, AD FS와 직접 관련이 없더라도 패치 관리 목록에서 제외하지 않는다. 다만 한정된 시간 안에서는 AD FS 역할 서버와 인증 관리 서버를 먼저 처리하는 것이 합리적이다.
운영 점검 체크리스트
| 우선순위 | 구분 | 점검 항목 | 권장 조치 | 담당 |
|---|---|---|---|---|
| 즉시 | 자산 식별 | AD FS 역할 설치 서버 확인 | Get-WindowsFeature ADFS-Federation 또는 CMDB/EDR로 목록화 |
인프라/인증 운영 |
| 즉시 | 패치 | 제품별 KB 및 fixed build 도달 여부 확인 | 2026년 7월 보안 업데이트 적용 후 재부팅 완료 확인 | 서버 운영 |
| 즉시 | 노출 통제 | RDP, WinRM, 원격 관리 포트 접근 범위 확인 | 관리망/VPN/점프서버로 제한 | 네트워크/서버 운영 |
| 24시간 이내 | 권한 | 로컬 Administrators, Remote Desktop Users 변경 확인 | 불필요 계정 제거, 임시 권한 회수 | 서버 운영 |
| 24시간 이내 | 서비스 계정 | AD FS 서비스 계정 권한 검토 | 과도한 도메인 권한 제거, 비밀번호/키 관리 점검 | IAM/AD 운영 |
| 24시간 이내 | 로그 | AD FS Admin/Debug, Security 이벤트 확인 | 설정 변경, 비정상 로그온, 인증서 접근 조사 | 보안관제 |
| 1주 이내 | 관리 체계 | JIT/JEA, Windows LAPS, MFA 적용 상태 확인 | 관리자 접근 통제 강화 | IAM/보안 운영 |
| 1주 이내 | 레거시 정리 | Windows Server 2012/2012 R2와 구형 Windows 잔존 여부 확인 | ESU·업그레이드·격리 계획 수립 | 인프라 운영 |
탐지와 조사 포인트
AD FS 권한 상승 취약점의 탐지는 단일 시그니처보다 행위 기반 확인이 중요하다. 공격자가 취약점을 사용해 권한을 상승시켰다면, 이후 단계에서 관리자 권한 사용 흔적이나 AD FS 구성 접근 흔적이 남을 가능성이 있다.
우선 Windows Security 이벤트에서 관리자 그룹 변경, 권한 있는 로그온, 서비스 생성, 감사 정책 변경을 확인한다. AD FS 로그에서는 클레임 규칙 변경, Federation Trust 변경, 인증서 관련 접근, 감사 설정 변경을 살핀다. EDR이 있다면 AD FS 서버에서 실행된 PowerShell, certutil, wevtutil, sc.exe, schtasks.exe, reg.exe 같은 관리 도구 사용 이력을 함께 확인한다.
다음은 SIEM 또는 로그 수집 환경에서 관찰할 키워드 예시다. 실제 쿼리는 조직의 로그 스키마에 맞춰 조정해야 한다.
대상 서버: AD FS 역할 서버, WAP 인접 서버, AD FS 관리 점프서버
관찰 행위: local administrators 변경, 신규 서비스 생성, 예약 작업 등록,
PowerShell 고위험 실행, 인증서 저장소 접근, AD FS 설정 변경,
Federation Trust 변경, 감사 로그 비활성화
기간: 패치 적용 전 최소 14일, 가능하면 KEV 등록일 전후 기간 포함
침해 정황이 확인되면 단순히 해당 서버만 재설치하는 방식으로 끝내면 안 된다. AD FS 토큰 서명 인증서와 복호화 인증서, 서비스 계정, 클레임 규칙, 신뢰 관계, 연결된 애플리케이션 접근 권한까지 함께 검토해야 한다. 인증 신뢰가 훼손됐을 가능성이 있으면 인증서 교체와 신뢰 재구성까지 사고 대응 범위에 포함한다.
결론
CVE-2026-56155는 원격 무인증으로 AD FS를 즉시 장악하는 취약점은 아니다. 하지만 실제 악용이 확인된 로컬 권한 상승 취약점이고, 대상이 인증 신뢰 체계의 중심인 AD FS라는 점 때문에 운영상 우선순위는 높다.
조직은 먼저 AD FS 역할 서버와 WAP 주변 인증 경계 서버를 식별하고, 제품별 2026년 7월 보안 업데이트와 재부팅 완료를 확인해야 한다. 그 다음 AD FS 관리 경로, 로컬 관리자 권한, 서비스 계정 권한, 원격 관리 포트 접근을 줄여야 한다. 마지막으로 패치 전후 기간의 권한 변경과 AD FS 구성 변경 흔적을 조사해야 한다.
핵심은 “패치 적용”과 “침해 여부 확인”을 분리하지 않는 것이다. KEV에 등록된 취약점은 이미 공격자가 관심을 가진 취약점이다. AD FS 서버가 조직 인증의 관문이라면, 이번 대응은 운영체제 업데이트 작업이 아니라 인증 신뢰 체계를 확인하는 작업으로 다뤄야 한다.
참고자료
-
Microsoft Security Update Guide
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56155 -
NVD
https://nvd.nist.gov/vuln/detail/CVE-2026-56155 -
MITRE CVE Record
https://www.cve.org/CVERecord?id=CVE-2026-56155 -
CISA Known Exploited Vulnerabilities Catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!