DEEP DIVE REPORT

CVE-2026-58644 대응 가이드: Microsoft SharePoint 역직렬화 RCE 취약점 점검 포인트

SecurityDesk
2026.07.19 조회 7

서론

온프레미스 Microsoft SharePoint를 운영하는 조직이라면 CVE-2026-58644를 일반적인 월간 패치 항목으로만 다루기 어렵다. Microsoft는 이 취약점을 Critical 등급의 원격 코드 실행 취약점으로 분류했고, MSRC 기준 CVSS 3.1 점수는 9.8이다. 또한 실제 악용이 감지된 것으로 표시됐으며, CISA도 Known Exploited Vulnerabilities(KEV) 카탈로그에 등록했다.

취약점의 성격은 SharePoint가 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 원격 코드 실행으로 이어질 수 있다는 것이다. SharePoint는 문서 저장소, 협업 포털, 워크플로우, 내부 인트라넷, 외부 협력사 접점으로 쓰이는 경우가 많다. 따라서 공격이 성공하면 단일 웹 애플리케이션 침해에 그치지 않고 문서 탈취, 웹셸 배치, 서비스 계정 악용, 내부 이동으로 확장될 수 있다.

이번 대응에서 중요한 질문은 “SharePoint를 쓰는가”가 아니라 “온프레미스 SharePoint가 외부에서 닿을 수 있는가, 패치와 구성 마법사가 끝났는가, 고권한 사이트 계정이 통제되고 있는가”다. 특히 인터넷에 직접 노출된 SharePoint 웹 프런트엔드(WFE)는 가장 먼저 확인해야 한다.

본론

취약점 개요

CVE-2026-58644는 Microsoft Office SharePoint의 CWE-502, 즉 신뢰할 수 없는 데이터 역직렬화 취약점으로 공지됐다. 공격 벡터는 네트워크 기반이며, Microsoft가 공개한 CVSS 벡터는 공격 복잡도 낮음, 사용자 상호작용 불필요, 기밀성·무결성·가용성 영향 모두 High로 평가한다.

다만 공격 조건 설명에는 주의할 부분이 있다. MSRC, NVD, CISA의 정량 지표는 권한 필요 여부를 PR:N으로 표시하지만, MSRC FAQ에는 “최소 Site Owner 권한을 가진 인증된 공격자” 시나리오가 언급된다. 따라서 방어자는 이 차이를 단순히 한쪽으로 단정하기보다 보수적으로 해석해야 한다. 외부 비인증 노출 위험과 내부 또는 탈취 계정 기반 악용 가능성을 모두 고려하는 편이 안전하다.

CISA KEV 등록일은 2026년 7월 16일이며, 조치 기한은 2026년 7월 19일로 제시됐다. 알려진 랜섬웨어 캠페인 사용 여부는 Unknown으로 표시됐지만, KEV 등록 자체가 이미 방어 우선순위를 높이는 근거다.

영향 대상과 패치 기준

영향 대상은 온프레미스 SharePoint Server 제품군이다. SharePoint Online만 사용하는 조직이라면 온프레미스 서버 보유 여부를 별도로 확인해야 한다. 하이브리드 구성, 오래된 협업 포털, 외부 파트너용 사이트, 부서 단위로 운영되는 별도 팜이 누락되기 쉽다.

제품 조치 기준 고정 빌드
Microsoft SharePoint Server Subscription Edition KB5002873 적용 16.0.19725.20384 이상
Microsoft SharePoint Server 2019 KB5002874 적용 16.0.10417.20153 이상
Microsoft SharePoint Enterprise Server 2016 / SharePoint Server 2016 KB5002880 적용 16.0.5556.1005 이상

SharePoint 패치는 설치 여부만 확인해서는 부족하다. 패치 설치 뒤 SharePoint 제품 구성 마법사 또는 PSConfig가 모든 팜 서버에서 완료됐는지 확인해야 한다. 팜 내 서버 일부만 업데이트됐거나 구성 단계가 끝나지 않으면 실제 보호 상태가 기대와 다를 수 있다. SharePoint Workflow Manager를 사용하는 환경은 Microsoft 지침에 따라 관련 Workflow Manager 업데이트 적용 여부도 함께 확인해야 한다.

우선 점검해야 할 자산

우선순위는 노출도와 권한 수준을 기준으로 잡아야 한다. 가장 위험한 조합은 인터넷 노출, 미패치, 고권한 사이트 운영이 동시에 존재하는 환경이다.

  1. 인터넷에 직접 노출된 SharePoint WFE와 외부 협업 포털을 먼저 식별한다.
  2. 역방향 프록시, WAF, 로드밸런서 뒤에 있는 SharePoint URL도 외부 접근 경로로 포함한다.
  3. 중앙 관리 사이트, 고권한 사이트 컬렉션, 업로드와 워크플로우 기능이 활발한 사이트를 별도로 표시한다.
  4. Site Owner, Site Collection Admin, Farm Admin 권한을 가진 계정과 최근 권한 상승 이력을 확인한다.
  5. 내부망 전용 SharePoint라도 VPN, 협력사 계정, SSO 토큰 탈취 후 접근 가능한 경로가 있으면 상위 위험군으로 분류한다.

내부망에만 있다는 이유로 우선순위를 과도하게 낮추면 안 된다. SharePoint는 인증된 사용자와 문서 업로드, 워크플로우, 확장 기능이 결합된 플랫폼이기 때문에 탈취 계정 기반 공격의 출발점이 될 수 있다.

대응 우선순위

첫 번째 조치는 자산 식별과 노출 축소다. 모든 SharePoint 팜, WFE/Application/Search 서버, 중앙 관리 사이트, 외부 공개 URL, 프록시·WAF 라우팅을 하나의 목록으로 묶어야 한다. 패치 전까지 인터넷 직접 접근은 제한하고, 관리 페이지와 고권한 사이트는 VPN, 조건부 접근, 관리망 등으로 접근 경로를 줄인다.

두 번째 조치는 패치 적용과 검증이다. 제품별 KB5002873, KB5002874, KB5002880을 적용하고, 고정 빌드 이상인지 확인한다. 여기서 끝내지 말고 PSConfig 또는 SharePoint 제품 구성 마법사가 모든 서버에서 완료됐는지 확인해야 한다. 팜 서버 간 빌드가 어긋나거나 구성 작업이 실패한 상태는 별도 장애와 보안 공백을 만들 수 있다.

세 번째 조치는 침해 흔적 조사다. 이미 악용이 확인된 취약점이므로 패치만으로 대응을 끝내면 안 된다. IIS 로그, SharePoint ULS 로그, Windows Event Log에서 비정상 요청, 예외, 파일 생성, 프로세스 실행 흔적을 확인한다. 새 ASPX 파일이나 웹셸 의심 파일, w3wp.exe 하위의 PowerShell 또는 cmd 실행, 비정상 timer job, feature/solution 배포 흔적도 점검 대상이다.

네 번째 조치는 권한과 운영 통제 강화다. Site Owner와 Site Collection Admin 권한을 최소화하고, 최근 생성된 고권한 계정이나 외부 공유 계정을 검토한다. 외부 협업 사이트와 업로드 가능한 경로에는 MFA, 조건부 접근, WAF 탐지 정책을 우선 적용한다. 중앙 관리 사이트는 인터넷에서 직접 접근할 수 없도록 제한하는 것이 바람직하다.

관리자 체크리스트

  • 온프레미스 SharePoint Subscription Edition, 2019, 2016 팜이 존재하는지 확인한다.
  • 모든 팜 서버의 제품 버전과 빌드가 고정 빌드 이상인지 확인한다.
  • KB 적용 뒤 PSConfig 또는 SharePoint 제품 구성 마법사가 완료됐는지 확인한다.
  • 인터넷 노출 URL, 프록시/WAF 라우팅, 외부 협력사 접근 경로를 목록화한다.
  • 중앙 관리 사이트와 고권한 사이트의 접근 경로를 제한한다.
  • Site Owner, Site Collection Admin, Farm Admin 권한 변경 이력과 최근 생성 계정을 점검한다.
  • IIS 로그, ULS 로그, Windows Event Log에서 비정상 요청과 예외를 확인한다.
  • w3wp.exe 하위 프로세스 실행, 신규 ASPX 파일, 웹셸 의심 파일, timer job/feature/solution 변경을 조사한다.
  • 침해가 의심되면 서버 격리, 메모리·디스크 보존, 관리자·서비스 계정 자격 증명 회전을 진행한다.

결론

CVE-2026-58644는 점수만 높은 취약점이 아니라 실제 악용과 CISA KEV 등록이 함께 확인된 SharePoint RCE 취약점이다. 온프레미스 SharePoint가 인터넷 또는 외부 인증 경로에 노출돼 있다면 긴급 변경 절차에 준해 패치와 노출 축소를 진행해야 한다.

대응의 핵심은 네 가지다. 먼저 SharePoint 자산과 외부 접근 경로를 빠짐없이 찾는다. 다음으로 제품별 KB와 고정 빌드, PSConfig 완료 여부를 검증한다. 동시에 로그와 파일시스템, 권한 변경 이력에서 침해 흔적을 조사한다. 마지막으로 Site Owner와 관리 경로를 최소화해 탈취 계정 기반 악용 가능성을 줄인다.

패치가 완료됐더라도 이미 공격 흔적이 남아 있을 수 있다. 따라서 취약 서버를 발견한 조직은 “업데이트 완료”에서 멈추지 말고 로그 점검, 계정 검토, 웹셸 조사, 필요 시 포렌식 보존까지 이어가는 것이 안전하다.

참고자료

  • MSRC Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644
  • MSRC API - Vulnerability detail: https://api.msrc.microsoft.com/sug/v2.0/en-US/vulnerability/CVE-2026-58644
  • MSRC API - Affected products: https://api.msrc.microsoft.com/sug/v2.0/en-US/affectedProduct?%24filter=cveNumber%20eq%20%27CVE-2026-58644%27
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-58644
  • CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-58644
  • CISA KEV JSON feed: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
  • Microsoft KB5002873: https://support.microsoft.com/help/5002873
  • Microsoft KB5002874: https://support.microsoft.com/help/5002874
  • Microsoft KB5002880: https://support.microsoft.com/help/5002880

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9