위협 요약
2026년 8월 6일 공개된 CVE-2026-65667은 Microsoft Teams에서 인가 확인 누락(Missing Authorization)으로 인해 외부 공격자가 네트워크를 통해 권한을 상승시킬 수 있는 취약점이다. CVSS v3.1 10.0(Critical)로 평가되었으며, CISA ADP에서는 자동화 가능성은 높지만 현재 실제 악용 정보는 확인되지 않는 수준으로 평가했다. CISA KEV(알려진 악용 취약점 목록)에는 등록되어 있지 않다.
취약점 개요
CVE-2026-65667의 공식 설명은 "Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network."이다. Microsoft가 CVE 프로그램에 직접 등록했으며(CVE Assigner: Microsoft), 취약점 유형은 CWE-862(Missing Authorization)로 분류되었다. 제목은 "Microsoft Teams Elevation of Privilege Vulnerability"이다.
CVSS v3.1 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N/E:U/RL:O/RC:C이며, 점수는 10.0(Critical)이다. 공격 벡터는 네트워크, 공격 복잡도는 낮고, 필요한 권한과 사용자 상호작용이 없다. 영향 범위는 변경(Changed)으로, 기밀성과 무결성에 높은 영향을 미치며 가용성에는 영향이 없다.
CPE는 cpe:2.3:a:microsoft:teams:-:::::::*으로, 공식 기록상 영향 버전은 명시되지 않았다(CVE.org affected.version="-", NVD CPE 버전="-"). Microsoft가 제공한 버전별 세부 영향 범위 정보는 공식적으로 공개되지 않았다.
EPSS 점수는 0.00452(0.45%)로, 통계적 악용 가능성은 매우 낮다. CISA ADP(SSVC) 평가는 Exploitation: none, Automatable: yes, Technical Impact: total이다.
기술적 분석
공식 자료에서 확인할 수 있는 기술적 세부사항은 다음과 같다.
CWE-862 Missing Authorization은 시스템이 요청의 권한을 적절히 확인하지 않아, 인증되지 않거나 낮은 권한을 가진 사용자가 높은 권한의 작업을 수행할 수 있는 취약점 유형이다. CVE-2026-65667의 경우 Microsoft Teams 내에서 인가 확인 로직이 누락되어 외부 공격자가 네트워크를 통해 권한 상승이 가능한 구조로 나타났다.
CVSS 벡터를 보면 AV:N(Network)로 인터넷 등을 통해 원격에서 공격이 가능하며, AC:L(Low)로 별도 전제 조건 없이 공격이 가능하다. PR:N(None)과 UI:N(None)으로 인증과 사용자 상호작용 없어도 공격이 가능하므로 완전 자동화 공격이 가능한 구조이다. S:C(Changed)는 공격 범위가 인증되지 않은 영역에서 인증된 영역으로 확장됨을 의미한다.
CISA ADP 평가에서 Automatable: yes는 원격에서 자동화된 공격이 가능함을, Technical Impact: total은 악용 시 전체적인 영향이 발생할 수 있음을 나타낸다. 다만 Exploitation: none으로 현재 공개된 실제 악용 보고는 확인되지 않는다.
Microsoft는 해당 취약점에 대한 보안 업데이트 정보를 MSRC(Microsoft Security Response Center) 페이지에 등록했다. 공식 레퍼런스 URL은 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65667이다.
영향 범위
공식 CPE 구성(cpe:2.3:a:microsoft:teams:-:::::::*)에서 버전 필드가 "-"(미정의)로 기록되어 있어, 정확히 어떤 버전이 영향을 받는지 공식적으로 확인되지 않는다. CVE.org의 affected.version 역시 "-"으로, Microsoft가 구체적인 영향 버전 범위를 공식 공개하지 않은 상태다.
exclusively-hosted-service 태그는 해당 취약점이 Microsoft가 운영하는 클라우드 호스팅 서비스에만 해당됨을 의미한다. 조직이 자체적으로 Teams 소프트웨어를 설치·관리하는 온프레미스 환경과는 구분된다. 따라서 Microsoft 365 기반의 Teams 서비스를 사용하는 전 세계 기업 조직이 잠재적 영향 대상일 수 있다.
CISA KEV(알려진 악용 취약점 목록) 등재 여부는 없으며, EPSS 0.45%로 통계적 악용 확률은 매우 낮다. CVSS 10.0 점수와 조합해 보면 기술적 위험은 높으나 실질적 악용 가능성은 낮은 상태로 평가된다.
대응 방안
exclusively-hosted-service 특성상 고객이 직접 패치를 적용하는 방식이 아니라 Microsoft 클라우드 측에서 대응이 이루어진다. MSRC 페이지(https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65667)에서 최신 패치 정보를 확인한다.
Teams 환경의 감사 로그를 주기적으로 검토해 비정상적인 권한 변경이나 접근 시도가 있는지 확인한다. Microsoft 365 Defender, Azure Monitor, Microsoft Defender for Cloud Apps와 같은 연동 서비스를 통해 이상 징후를 감지할 수 있도록 한다.
Conditional Access 정책을 통해 불필요한 외부 접근을 차단하고, Zero Trust 원칙에 따라 조건부 액세스, MFA(다인자 인증), 디바이스 신뢰 기반 정책을 Teams 환경에 적용한다. 정기적인 권한 감사와 역할 기반 접근 통제(RBAC) 리뷰를 통해 권한 부패를 방지한다.
참고문헌
-
CVE.org
https://www.cve.org/CVERecord?id=CVE-2026-65667 -
NVD (National Vulnerability Database)
https://nvd.nist.gov/vuln/detail/CVE-2026-65667 -
Microsoft MSRC 보안 업데이트 가이드
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65667 -
OpenCVE
https://app.opencve.io/cve/CVE-2026-65667 -
CISA KEV (Known Exploited Vulnerabilities Catalog)
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!