DEEP DIVE REPORT

CVE-2026-65660: Microsoft SharePoint 코드 인젝션, CISA KEV 등재와 인증 사용자 권한 점검

SecurityDesk
• 2026.10.11 • 조회 2

Microsoft SharePoint에 코드 인젝션 취약점 CVE-2026-65660이 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되었습니다. 이 취약점은 인증된 공격자가 네트워크를 통해 서버에서 코드를 실행하게 하는 결함이며, CISA와 독립 보안업체 Previdian 양쪽에서 악용 시도가 확인된 상태입니다. 인증이라는 전제가 있는 취약점이기 때문에 패치 확인과 별도로 계정 권한 점검까지 함께 진행하는 것이 좋습니다.

개요

개요 인포그래픽
CVE-2026-65660은 Microsoft Office SharePoint의 코드 인젝션(Code Injection) 취약점입니다. CVE 레코드에 따르면 이 결함은 코드 생성에 대한 부적절한 제어(improper control of generation of code) 문제로, 인증된 공격자(authorized attacker)가 네트워크를 통해 원격으로 코드를 실행할 수 있습니다. 영향 제품은 SharePoint Server 2016, SharePoint Server 2019, SharePoint Subscription Edition이며, CVSS 3.1 심각도는 8.8(High)입니다.

이 취약점은 현재 CISA KEV 카탈로그에 등재되어 있어 실제 악용이 확인된 것으로 분류됩니다. Previdian이 운영하는 SharePoint 허니팟에서도 이 취약점을 노리는 2단계 공격 시도가 포착되었습니다. 공식 등재 기관과 독립 연구팀 양쪽에서 야생 악용 시도가 확인된 상황입니다.

영향 범위

영향 대상은 CVE 레코드에 명시된 SharePoint Server 2016, SharePoint Server 2019, SharePoint Subscription Edition입니다. 익스플로잇이 성립하려면 다음 두 조건이 필요합니다.

  • 공격자가 SharePoint에 대한 인증(권한)을 보유해야 합니다.
  • 인증된 상태에서 네트워크 경유로 취약점에 도달할 수 있어야 합니다.

따라서 익명 공격자 대상이 아닌, 내부 계정이나 외부 협업 계정이 존재하는 환경에서 인증 조건을 충족하면 공격 대상이 될 수 있습니다. CVSS 3.1 8.8(High)라는 심각도와 함께 KEV 등재, 허니팟 관측이 확인된 점을 고려하면, 해당 제품군을 운영하는 조직은 노출 관점의 위험 평가가 필요합니다.

아래 항목은 현재 증거에 없어 확인이 필요한 부분입니다.

  • 정확한 KB/CU 패치 번호와 패치 배포 시점
  • 허니팟 관측이 실제 기업 환경의 침해로 이어진 여부

기술적 분석

취약점 메커니즘

CVE 설명에 따르면 결함의 종류는 코드 생성에 대한 부적절한 제어, 즉 코드 인젝션 유형입니다. 인증된 공격자가 네트워크를 통해 이 결함을 활용하면 서버 측에서 코드가 실행됩니다. 코드 실행 권한은 단순한 정보 탈취를 넘어, 공격자가 서버에서 추가 작업을 수행하는 출발점이 될 수 있습니다.

관측된 2단계 공격 구조

Previdian은 2026년 9월 24일, 허니팟에서 CVE-2026-65660을 표적으로 하는 12건의 익스플로잇 요청을 수집했습니다. 이 요청은 단일 출처가 6개의 URL 경로를 거쳐 보낸 상호 보완적인 2개의 페이로드로 이루어졌습니다.

  • 첫 번째 페이로드는 .NET 역직렬화(deserialization) 안전장치를 비활성화하려는 시도였습니다.
  • 두 번째 페이로드는 이후 단계의 공격을 이어가는 구조였습니다.

관측 자료에서 확인된 것은 .NET 역직렬화 안전장치 비활성화 시도와 후속 페이로드의 존재입니다. 두 페이로드가 실제로 성공했는지, 코드 실행으로 이어졌는지에 대해서는 확인되지 않았습니다.

운영 환경에 주는 의미

이 관측이 주는 운영상 의미를 조건부로 해석하면 다음과 같습니다.

  • 공격자가 .NET 역직렬화 안전장치를 우회하려는 시도를 먼저 보내는 패턴이 확인된 만큼, SharePoint 서버 측에서 이 안전장치의 상태가 유지되고 있는지 점검할 가치가 있습니다. 이는 공격 구조에서 읽혀지는 조건부 해석이며, 공식 탐지 지침은 아닙니다.
  • 단일 출처에서 서로 보완되는 형태로 반복 전송되는 다중 경로 요청은 정상 트래픽과 구분되는 단서가 될 수 있습니다.
  • KEV 등재와 허니팟 관측이 동시에 확인된 상태이므로, 자사가 현재 공격을 받고 있든 아니든 노출 관점의 위험 평가는 필요하다고 볼 수 있습니다.

탐지 시 한계

Previdian이 관측한 공격 패턴을 참고하면, 단일 출처에서 서로 보완되는 형태로 반복 전송되는 여러 URL 경로 요청 조합을 SharePoint 웹 로그에서 확인하는 것이 유효한 단서가 될 수 있습니다. 그러나 이 취약점에 특화된 정확한 IOC, 시그니처, 로그 이벤트 지표는 현재 증거에서 확인되지 않았습니다. SIEM 연계 탐지 규칙을 작성할 때는 이 한계를 고려해야 합니다.

공개 PoC의 존재 여부는 현재 확인되지 않았습니다(not found 상태)므로, 이 취약점에 대해 공개된 악용 코드가 존재한다고 단정하지는 않습니다.

대응 방안

즉각 조치

  • SharePoint 서버에 CVE-2026-65660을 수정하는 보안 업데이트가 적용되었는지 확인합니다. 정확한 KB/CU 패치 번호와 배포 시점은 현재 증거에 없어 Microsoft 공식 공지에서 확인이 필요합니다.
  • SharePoint 서버의 IIS/UAP 로그에서, 관측된 공격 패턴과 유사한 비정상 요청을 점검합니다. 구체적으로는 단일 출처에서 반복되고 상호 보완적인 다중 경로 요청입니다.
  • SharePoint 접근이 필요한 인증 계정을 최소화하고, 서비스 계정과 외부 협업 계정의 권한을 검토합니다.

상위 항목은 관측된 공격 구조와 취약점의 인증 전제에서 도출한 조건부 권고입니다.

중장기 개선

  • Microsoft의 공식 보안 업데이트가 공개되면 SharePoint 제품군에 적용해 근본 패치를 확인합니다.
  • 정기적인 보안 업데이트 주기에 SharePoint 제품군을 포함시키고, KEV 등재 취약점에 대한 패치 우선순위 정책을 검토합니다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9