Security trend

We will deliver the up-to-date security information timely.

[해외동향] 공격자, Microsoft SharePoint 취약점 연쇄 공격 시도

2026-08-27

보안 위협 정보 기업 Defused에 따르면, 공격자들이 패치되지 않은 Microsoft SharePoint 서버를 대상으로 두 가지 취약점을 연쇄적으로 악용해 임의 코드 실행을 시도하고 있다. 첫 번째 취약점(CVE-2026-55040)은 JWT 토큰 검증 과정의 인증 우회 결함으로, 권한이 없는 공격자가 SharePoint 사이트 사용자 또는 관리자로서 작업을 수행할 수 있게 한다. 두 번째 취약점(CVE-2026-63520)은 Business Connectivity Services(BCS)에서 발생하며, 앞선 취약점이 성공적으로 악용된 후 원격 코드 실행(RCE)이 가능해진다.

이 두 취약점에 대한 공개 PoC(개념 증명) 익스플로잇은 각각 8월 11일과 8월 24일에 보안 연구원에 의해 공개되었으며, 공개 직후 실제 공격에 활용되기 시작했다. Defused는 자사 허니팟에서 두 취약점이 연쇄적으로 악용되는 시도를 관찰했으나, 아직 실제 코드 실행은 확인되지 않았다고 밝혔다. Shadowserver에 따르면, 현재 8,700개 이상의 Microsoft SharePoint 서버가 인터넷에 노출되어 있으나, 이 중 몇 개가 허니팟인지 또는 이미 보안 조치가 이루어졌는지는 확인되지 않았다.

미국 사이버보안 및 인프라 보안국(CISA)은 8월 18일 연방 기관과 네트워크 방어자들에게 SharePoint 서버를 신속히 보호할 것을 지시했다. Microsoft는 CVE-2026-63520을 위협 행위자에게 매력적인 표적으로 분류했으나, 아직 실제 악용 사례로 공식 지정하지는 않았다. CISA는 추가로 세 가지 취약점(CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)에 대한 공격도 경고하며, SharePoint 서버의 인터넷 직접 노출을 피하고 보안 강화 지침을 준수할 것을 권고했다.

요약

  • 공격자들이 두 가지 SharePoint 취약점을 연쇄적으로 악용해 임의 코드 실행을 시도하고 있다.
  • 두 취약점 모두 공개 PoC 익스플로잇이 존재하며, 실제 공격에 활용되고 있다.
  • Defused는 허니팟에서 연쇄 공격 시도를 관찰했으나, 아직 실제 코드 실행은 확인되지 않았다.
  • 미국 CISA는 신속한 보안 조치와 서버의 인터넷 직접 노출 방지를 권고했다.
  • Microsoft와 CISA는 추가 취약점에 대한 경고와 함께 보안 강화 지침 준수를 촉구하고 있다.

Reference

https://www.bleepingcomputer.com/news/security/hackers-target-microsoft-sharepoint-rce-chain-with-poc-exploit/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

LIST