최근 공개된 CVE-2026-65667은 Microsoft Teams의 인가 검사가 누락되어 있어 미인증 공격자가 네트워크로 권한을 상승시킬 수 있는 치명적인 취약점입니다. 공격 경로가 열려 있고 복잡도가 낮을 뿐만 아니라 권한이나 사용자 상호작용도 필요 없습니다. 기밀성과 무결성에 미치는 영향이 크다는 점 때문에 CVSS v3.1 기준 10.0점(Critical)을 받았습니다.
CVSS 10.0 경고: Teams 인가 누락 취약점 CVE-2026-65667 분석
1. CVE-2026-65667 개요와 핵심 위험 요소
2026년 8월 6일에 공개된 CVE-2026-65667은 Microsoft Corporation이 부여한 식별자입니다. 이 취약점은 CWE-862(Missing Authorization)에 해당하며, Microsoft Teams 서비스 내부의 접근 제어 로직이 부족해 무단 권한 상승이 일어나는 구조적 결함입니다. exclusively-hosted-service 태그가 붙어 있다는 점은 Microsoft가 직접 운영하는 클라우드 호스팅 환경에만 적용된다는 뜻입니다. 온프레미스나 자체 호스팅 인프라는 상관없고, Microsoft 365 기반 Teams 환경을 쓰는 기업 보안 관리자가 신속히 대처해야 합니다. 공식 기록에는 영향받는 구체적 버전 번호가 없으므로, 모든 Teams 클라우드 서비스 인스턴스에 예방적으로 접근해야 합니다.
2. CVSS 10.0 평가 근거와 벡터 분석
위험도가 최상위 등급인 10.0을 기록한 이유는 CVSS v3.1 메트릭 항목들이 대부분 치명적 수준으로 채점됐기 때문입니다. 벡터 문자열 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N을 풀어보면 아래와 같습니다. 보안 운영 관점에서 즉각적인 차단이 필요한 시그니처라는 점을 명확히 알 수 있습니다.
| 평가 지표 | 수치/상태 | 운영상 의미 및 해석 |
|:—|:—|:—|
| CVSS v3.1 Base Score | 10.0 (Critical) | 최상위 위험도 등급으로, 최우선 패치 처리 대상 |
| EPSS (Exploit Prediction) | 0.00452 (0.45%) | 향후 30일 내 실제 악용 시도 예측 확률 |
| Attack Vector (AV) | Network | 원격 네트워크를 통한 공격 가능 |
| Attack Complexity (AC) | Low | 공격 성공을 위한 기술적 복잡도 낮음 |
| Privileges Required (PR) | None | 공격자 권한 불필요 (미인증 상태 공격 가능) |
| User Interaction (UI) | None | 피해자 추가 상호작용 없이 공격 진행 |
| Scope (S) | Changed | 영향 범위 확장으로 인접 서비스 위협 가능성 |
| Confidentiality/Integrity (C/I) | High | 데이터 기밀성 및 무결성에 심각한 영향 |
| Availability (A) | None | 서비스 가용성에는 직접적 영향 없음 |
Rapid7을 비롯한 주요 취약점 데이터베이스도 이 점수와 벡터를 검증해 기록했습니다. PR:N과 UI:N이 결합된 상태는, 공격자가 별도 인증이나 사용자 클릭 유도 없이 Teams 서비스 내부의 고도 권한을 장악할 수 있음을 뜻합니다.
3. CISA ADP 위협 평가와 실제 악용 현황
CISA의 자동화 기반 취약점 평가(ADP/SSVC) 결과를 보면, 아직 공개된 실제 악용(Exploitation: none) 사례나 PoC는 확인되지 않았습니다. 하지만 자동화 가능성(Automatable: yes)은 긍정적이며, 기술적 영향도(technicalImpact: total)가 전체 시스템 수준에 미칠 수 있습니다. EPSS 점수 0.00452는 단기 공격 확률이 0.45%라는 뜻입니다. 즉각적인 패치 배포가 이루어지지 않으면 자동화 스캐닝 도구를 이용한 표적 공격으로 이어질 수 있다는 경고입니다. CISA의 KEV(Known Exploited Vulnerabilities) 목록에는 없지만, 높은 자동화 잠재력과 10.0점이라는 기준 때문에 보안 팀은 우선순위를 두고 처리해야 합니다.
4. 대응 전략: 영향 범위 확인과 패치 적용 가이드
Microsoft는 이미 이 취약점에 대한 보안 업데이트를 배포했습니다. 가능한 한 빨리 공식 패치를 적용해야 합니다. 공식 레퍼런스와 업데이트 현황은 Microsoft Security Response Center(MSRC) 가이드 페이지에서 볼 수 있습니다. CISO와 인프라 운영자는 다음 단계를 즉시 실행해야 합니다.
- Microsoft 365 관리자 센터와 엔터프라이즈 모니터링 대시보드를 통해 전사적인 Teams 서비스 패치 적용 상태를 감사합니다.
- SIEM이나 로그 분석 솔루션을 활용해 Teams API 호출 로그와 접근 제어 이벤트에서 비정상적인 권한 상승 시그니처를 찾아냅니다.
- 공식 MSRC 페이지(
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65667)를 정기적으로 확인하고 추가 기술 안내 사항을 받습니다. - 내부 정책 때문에 패치 적용에 리스크가 있는 환경이라면, 네트워크 방화벽과 제로트러스트 정책에서 Teams 엔드포인트에 대한 접근을 일시 제한해 공격 면적을 줄입니다.
5. 제한사항과 운영자 점검 체크리스트
공식 데이터에는 확인되지 않은 사항이 몇 가지 있습니다. 첫째, CVE-2026-65667의 영향을 받는 Microsoft Teams 구체적 빌드 번호가 공식적으로 정의되지 않았습니다. 둘째, MSRC 보안 업데이트 가이드 페이지 로딩 환경에 따라 CVSS 세부 메트릭과 패치 내역 확인이 제한될 수 있습니다. 셋째, CISA ADP 평가 내 Automatable: yes의 구체적 기술적 범위와 실행 조건에 대한 설명이 없습니다. 불확실성이 남아 있지만 보안 운영팀은 exclusively-hosted-service 특성과 CVSS 10.0 점수를 근거로 최우선 대응 체계를 가동해야 합니다. 공격자가 인가 검사를 우회해 권한을 상승시킬 수 있는 구조적 취약점은 단 한 번의 시도만으로도 조직의 핵심 커뮤니케이션 데이터 변조와 무단 접근을 일으킬 수 있습니다. 즉시 확인하고, 즉시 패치하며, 지속적으로 모니터링하는 것이 최선의 방어책입니다.