CVE-2026-85880: Windows ALPC 힙 버퍼 오버플로, 로컬 권한 상승이 왜 위험한가

CVE-2026-85880은 Windows ALPC(Advanced Local Procedure Call)에서 발생하는 힙 기반 버퍼 오버플로 취약점입니다. 로컬 접근 권한을 확보한 공격자가 시스템 권한으로 상승할 수 있는 위협이고, CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되어 실제 야생 악용이 확인된 상태입니다.

CVE-2026-85880 개요: Windows ALPC 힙 버퍼 오버플로와 CWE-122·CWE-908

CVE-2026-85880은 Windows Advanced Local Procedure Call(ALPC) 구성 요소에서 발생하는 힙 기반 버퍼 오버플로 취약점입니다. CWE-122와 CWE-908이 관련 분류로 붙어 있으며, 악용에 성공하면 로컬에서 권한 상승으로 이어집니다.

ALPC 취약점은 2022년 이후 총 16건이 패치됐고, CVE-2026-85880은 2023년 4월 이후 약 3년여 만에 Patch Tuesday에 포함된 사례입니다. 특히 CVE-2023-21674 이후 두 번째로 확인된 ALPC 관련 제로데이라는 점에서 보안 운영팀의 주의가 필요합니다.

CISA KEV 등재 확인: 2026-09-08 등재와 2026-09-22 대응 기한

미국 사이버보안 및 인프라 보안국(CISA)은 2026년 9월 8일 CVE-2026-85880을 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가했습니다. 이론적인 위험이 아니라 실제 환경에서 악용되고 있음을 공식 확인한 셈입니다.

CISA는 이 취약점의 대응 기한(Due Date)을 2026년 9월 22일로 정했고, BOD 26-04 지침에 따라 벤더의 안내대로 완화 조치를 적용하라고 안내했습니다. KEV 카탈로그를 조직의 취약점 관리 우선순위 프레임워크 주요 입력값으로 쓰라는 권고도 함께 내놓았습니다. 다만 KEV 등재 사실 외에 공격자 귀인이나 악용 시점 같은 세부 정보는 담겨 있지 않습니다.

Microsoft 공식 평가: CVSS 3.1 7.8, Important, 야생 악용 제로데이

Microsoft는 CVE-2026-85880이 야생에서 악용된 제로데이 취약점임을 확인했습니다. 이 취약점에는 CVSS 3.1 기준 7.8점이 매겨졌고, 심각도는 ‘Important’ 등급으로 분류되었습니다.

공격이 성공하면 공격자는 단순한 로컬 접근 권한을 넘어 SYSTEM 수준의 권한을 손에 넣습니다. SYSTEM 권한은 대상 시스템의 모든 자원을 제어하고 보안 설정을 임의로 변경할 수 있는 최상위 권한입니다.

영향 버전과 빌드 경계: Windows 10 및 Server 점검 목록

CNA(Microsoft) 레코드에 따르면 CVE-2026-85880의 영향 범위는 Windows 10의 여러 버전과 Windows Server 2012부터 2022까지 광범위하게 걸쳐 있습니다. 특히 Server Core 설치 버전이 포함되어 있어 서버 환경의 보안 담당자는 각 빌드 번호를 면밀히 대조해야 합니다.

다음은 취약점이 해결되지 않은 빌드 경계(versionEndExcluding) 목록입니다.

영향 제품 (OS) 취약한 빌드 범위 (해당 번호 미만)
Windows 10 Version 1607 10.0.14393.9512
Windows 10 Version 1809 10.0.17763.9245
Windows 10 Version 21H2 10.0.19044.7725
Windows 10 Version 22H2 10.0.19045.7725
Windows Server 2012 6.2.9200.26349
Windows Server 2012 R2 6.3.9600.23397
Windows Server 2016 10.0.14393.9512
Windows Server 2019 10.0.17763.9245
Windows Server 2022 10.0.20348.5622

공격 조건 분석: 로컬 저권한이라도 위험한 이유

CVE-2026-85880의 CVSS 3.1 벡터는 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H로 정의됩니다. 벡터를 뜯어보면 구체적인 공격 조건은 다음과 같습니다.

  1. 공격 벡터 및 권한: 공격자는 대상 호스트에 인증된 로컬 접근 권한(AV:L, PR:L)을 확보하고 있어야 합니다. 이미 내부 네트워크에 침투했거나 낮은 권한의 계정을 손에 넣은 ‘인증된 공격자(authorized attacker)’가 전제 조건입니다.
  2. 공격 복잡도 및 상호작용: 공격 복잡도는 낮으며(AC:L), 사용자 상호작용이 전혀 필요하지 않습니다(UI:N).
  3. 최종 영향: 이 조건에서 공격자는 SYSTEM 권한을 획득해 기밀성, 무결성, 가용성 모두에 높은 영향(C:H/I:H/A:H)을 미칩니다.

외부에서 직접 진입하는 경로는 아니지만, 일단 내부에 침투한 공격자가 관리자 권한을 빠르게 탈취해 횡적 이동과 데이터 유출의 결정적 발판으로 삼을 수 있다는 점이 위험합니다.

2026년 9월 Patch Tuesday 맥락과 대응 방안

2026년 9월 Patch Tuesday에서 Microsoft는 총 964개의 CVE를 수정했습니다. 이 가운데 Critical 등급이 104건, Important 등급이 860건이며, CVE-2026-85880과 CVE-2026-81963(Windows Update Stack EoP) 두 건이 야생 악용이 확인된 제로데이로 패치되었습니다.

현재까지 공개된 PoC나 추가적인 상세 기술 연구 결과는 검색되지 않은 상태입니다. 구체적인 보안 업데이트(KB) 번호와 취약점 최초 발견일도 제공된 근거 장부에 명시되어 있지 않습니다. 보안 담당자는 MSRC 가이드나 업데이트 카탈로그에서 자신의 자산 버전이 위 표의 빌드 경계에 해당하는지 확인한 뒤 최신 누적 업데이트를 적용하는 것이 우선입니다.

CISA KEV에 등재된 취약점은 실제 공격에 활용되고 있다는 증거가 명확합니다. 2026년 9월 22일이라는 대응 기한을 넘기지 않고 패치를 마치는 것이 원칙입니다.

댓글 남기기