보안 위협 정보 기업 Defused에 따르면, 공격자들이 패치되지 않은 Microsoft SharePoint 서버를 대상으로 두 가지 취약점을 연쇄적으로 악용해 임의 코드 실행을 시도하고 있다. 첫 번째 취약점(CVE-2026-55040)은 JWT 토큰 검증 과정의 인증 우회 결함으로, 권한이 없는 공격자가 SharePoint 사이트 사용자 또는 관리자로서 작업을 수행할 수 있게 한다. 두 번째 취약점(CVE-2026-63520)은 Business Connectivity Services(BCS)에서 발생하며, 앞선 취약점이 성공적으로 악용된 후 원격 코드 실행(RCE)이 가능해진다.
이 두 취약점에 대한 공개 PoC(개념 증명) 익스플로잇은 각각 8월 11일과 8월 24일에 보안 연구원에 의해 공개되었으며, 공개 직후 실제 공격에 활용되기 시작했다. Defused는 자사 허니팟에서 두 취약점이 연쇄적으로 악용되는 시도를 관찰했으나, 아직 실제 코드 실행은 확인되지 않았다고 밝혔다. Shadowserver에 따르면, 현재 8,700개 이상의 Microsoft SharePoint 서버가 인터넷에 노출되어 있으나, 이 중 몇 개가 허니팟인지 또는 이미 보안 조치가 이루어졌는지는 확인되지 않았다.
미국 사이버보안 및 인프라 보안국(CISA)은 8월 18일 연방 기관과 네트워크 방어자들에게 SharePoint 서버를 신속히 보호할 것을 지시했다. Microsoft는 CVE-2026-63520을 위협 행위자에게 매력적인 표적으로 분류했으나, 아직 실제 악용 사례로 공식 지정하지는 않았다. CISA는 추가로 세 가지 취약점(CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)에 대한 공격도 경고하며, SharePoint 서버의 인터넷 직접 노출을 피하고 보안 강화 지침을 준수할 것을 권고했다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.