CVE-2026-55040은 Microsoft SharePoint Server의 JWT(JSON Web Token) 검증 파이프라인에서 약한 인증이 원인인 취약점입니다. 비인증 원격 공격자가 서버 인증을 우회해 사이트 사용자나 관리자 권한으로 작업을 수행할 수 있습니다. 이 취약점이 남아 있는 SharePoint 서버는 네트워크 접근만으로 공격 대상이 되며, 관리자 권한을 탈취당하면 시스템 전반에 심각한 보안 위협으로 이어집니다.
CVE-2026-55040 개요: 무엇이고 왜 위험한가
이 취약점은 Microsoft Office SharePoint의 약한 인증(CWE-1390) 문제로 분류되며, 인가되지 않은 공격자가 네트워크로 보안 기능을 우회할 수 있습니다. 2026년 7월 14일 Rapid7과 Microsoft가 공개했고, 공격자는 특정 조건에서 위조된 JWT로 서버를 속일 수 있습니다.
가장 심각한 점은 공격자가 별도 인증 절차 없이 네트워크에 접근할 수 있다는 사실입니다. CVSS v3.1 기준 점수는 9.1(CRITICAL)입니다. 공격 복잡도가 낮고 사용자 상호작용이 필요 없는 환경에서도 치명적인 영향(기밀성 및 무결성 높음)을 미칠 수 있다는 뜻입니다.
지금 운영 중인 SharePoint Server의 빌드 번호를 확인해 영향 범위에 들어 있는지부터 점검합니다. 영향받는 제품과 수정 버전의 경계는 다음과 같습니다.
| 제품명 | 영향을 받는 버전 (수정 버전 미만) | 기준 빌드 번호 |
|---|---|---|
| SharePoint Server Subscription Edition | 16.0.19725.20434 미만 | 16.0.19725.20434 |
| SharePoint Server 2019 | 16.0.10417.20175 미만 | 16.0.10417.20175 |
| SharePoint Server 2016 | 16.0.5561.1001 미만 | 16.0.5561.1001 |
위 표의 빌드 번호보다 낮은 버전을 쓰는 서버는 모두 CVE-2026-55040 취약점에 노출되어 있습니다. 즉시 업데이트가 필요합니다.
JWT 인증 우회의 기술적 원리: 4가지 약점의 결합
이 취약점은 단일 오류가 아닙니다. JWT 검증 파이프라인에 있는 네 가지 약점이 체인처럼 결합해 발생합니다.
- 외부 토큰 서명 검증 비활성화:
SPJsonWebSecurityTokenHandlerV2.ValidateToken()메서드에서RequireSignedTokens값이false로 설정되어 있어 외부 토큰의 서명 검증이 꺼져 있습니다. - 서명 검증 생략: 액터 토큰의
x5t헤더로 서명 키를 해석하면서도 실제 서명 검증 과정은 생략됩니다. - Issuer 무조건 수용:
ValidateIssuer과정에서GetProviderBySigningCertificate결과가 null이면 등록되지 않은 인증서(STS)의 issuer를 무조건 수용해 버립니다. - 암호학적 검증 부재:
GetTokenSignature메서드는 비어 있지 않은 서명값(예: ‘AAAA’)만 요구할 뿐 실제 암호학적 유효성 검증을 수행하지 않습니다.
공격자는 이런 허점을 이용해 STS 메타데이터 엔드포인트인 /_layouts/15/metadata/json/1 URI에 인증 없이 요청을 보내 서명 인증서를 수집하고, JWT를 위조해 특정 사용자의 SID나 UPN(nameid)으로 가장한 뒤 서버의 인증을 우회합니다.
CVSS 9.1과 실제 악용 현황: CISA KEV 등재 의미
CVE-2026-55040은 이론에 그치는 취약점이 아닙니다. 실제 환경에서 이미 악용되고 있습니다.
- CISA KEV 등재: 이 취약점은 2026년 8월 18일 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 공식 등재되었습니다. CISA는 2026년 8월 21일까지 완화 조치를 적용하라고 요구했으며, BOD 26-04에 따른 포렌식 트리아지(Forensic triage) 수행도 권고했습니다.
- 공격 자동화 가능성: CISA SSVC 평가에서 악용 상태는 ‘active’, 자동화 가능(Automatable=yes), 기술적 영향은 ‘total’로 분석되었습니다.
- PoC 공개: GitHub의
sfewer-r7/CVE-2026-55040저장소에CVE-2026-55040.py라는 개념증명(PoC) 스크립트가 공개되어 있어 공격 진입 장벽이 낮아진 상태입니다.
보안 담당자와 인프라 관리자가 시스템을 점검하고 대응하는 순서는 다음과 같습니다.
- 버전 확인 및 영향도 분석: 운영 중인 SharePoint Server의 빌드 번호를 확인해 앞서 제시한 영향 범위(Subscription Edition 16.0.19725.20434 미만 등)에 해당하는지 파악합니다.
- 공격 징후 분석 (포렌식 트리아지): CISA BOD 26-04 지침에 따라, 특히
/ _layouts/15/metadata/json/1URI에 대한 비정상적인 접근 기록이 있는지 로그를 분석하고 이미 침해되었을 가능성까지 점검합니다. - 보안 패치 적용: Microsoft가 제공하는 최신 보안 업데이트를 적용해 JWT 검증 파이프라인의 취약점을 해결합니다.
- 지속적 모니터링: 패치를 적용한 뒤에도 비정상적인 관리자 권한 활동이나 인증 우회 시도가 없는지 모니터링 체계를 꾸준히 강화합니다.