CISA KEV 등재된 CVE-2026-68820 윈도우 권한 상승 위험 분석

CVE-2026-68820 취약점은 윈도우 시스템의 네트워크 드라이버에서 발생하는 메모리 관리 결함으로, 인증된 공격자가 로컬 권한을 상승시켜 시스템 제어권을 획득할 수 있다는 점에서 매우 위험합니다. 특히 이 취약점은 CISA의 KEV 카탈로그에 등재되어 실제 공격에 악용된 사례를 정부 기관이 공식 확인했으므로 즉각적인 대응이 필요합니다.

CVE-2026-68820 취약점 개요 및 영향 범위

CVE-2026-68820은 Microsoft Windows의 WinSock용 보조 기능 드라이버인 ‘afd.sys’에서 발견된 Use-After-Free(해제 후 사용) 취약점입니다. 결함 유형은 CWE-416으로 분류되며, CVSS 3.1 기준 기본 점수 7점(HIGH)으로 위험도가 높습니다.

이 취약점의 가장 치명적인 부분은 공격자가 대상 시스템에서 로컬 권한을 상승시킬 수 있다는 점입니다. 공격 전제 조건으로는 로그인 권한을 가진 인증된 공격자의 로컬 접근이 필요합니다.

영향을 받는 운영체제 범위는 다음과 같습니다.

구분 영향을 받는 버전
Windows Client OS Windows 10, Windows 11
Windows Server OS Windows Server 2012, 2016, 2019, 2022, 2025

CISA KEV 등재 및 실제 악용 사례 분석

해당 취약점은 미국 사이버보안 및 인프라 보안국(CISA)의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되었습니다. KEV 등재는 단순한 이론적 취약점이 아니라는 뜻입니다. 실제 공격 환경에서 악용되고 있음을 정부 기관이 공식적으로 확인했고, 이는 시스템 관리자가 최우선 순위로 패치를 적용할 강력한 근거가 됩니다.

NVD(National Vulnerability Database)의 분석 타임라인을 살펴보면 다음과 같은 진행 과정을 거쳤습니다.

  1. 2026년 8월 11일: 취약점 정보 공개
  2. 2026년 8월 16일: 분석 완료 및 ‘Analyzed’ 상태로 갱신

이처럼 취약점 공개 직후 신속한 분석이 이루어진 것은 해당 결함의 파급력과 실제 악용 가능성이 매우 높았음을 시사합니다.

북한 라자루스 조직의 ‘드림잡’ 공격 체인

실제 공격 사례에서는 북한으로 추정되는 해킹 조직 ‘라자루스(Lazarus)’가 이 취약점을 제로데이(Zero-day) 형태로 사용한 것이 확인되었습니다. 이들은 ‘드림잡(Dream Job)’이라 불리는 IT 구직 사기 작전으로 공격을 수행했습니다.

라자루스 조직의 구체적인 공격 메커니즘은 다음과 같은 단계로 진행되었습니다.

  1. IT 구직 사기로 타겟 기기에 악성코드를 침투시킵니다.
  2. 감염된 기기에서 시스템 정보를 먼저 수집합니다.
  3. 수집된 정보를 바탕으로 CVE-2026-68820 결함을 이용해 공격을 실행합니다.
  4. SYSTEM 권한을 획득한 뒤 최종적으로 백도어를 배포해 시스템을 장악합니다.

이는 단순한 권한 상승을 넘어섭니다. 신뢰할 수 없는 경로로 유입된 파일이 시스템 최상위 권한을 획득해 영구적인 제어권을 확보하는 전형적인 APT(지능형 지속 위협) 공격 패턴입니다.

대응 방안 및 패치 권고

미국 정부는 해당 취약점의 심각성을 인지하고 모든 연방기관에 2026년 8월 25일까지 보안 패치를 적용하라고 명령했습니다. 기업 및 기관의 보안 담당자는 다음과 같은 조치를 즉시 시행해야 합니다.

  1. 영향 범위 점검: 운영 중인 윈도우 서버 및 PC 버전이 Windows 10, 11 또는 Windows Server 2012~2025 범위에 포함되는지 확인합니다.
  2. 긴급 패치 적용: CISA KEV에 등재된 취약점인 만큼, 가용 가능한 최신 보안 업데이트를 즉시 적용해 afd.sys 드라이버의 결함을 해결합니다.
  3. 접근 제어 강화: 본 취약점은 인증된 사용자의 로컬 접근을 전제로 하므로, 불필요한 계정 권한을 제거하고 최소 권한 원칙(Principle of Least Privilege)을 적용해 공격 표면을 줄입니다.
  4. 모니터링 강화: 비정상적인 SYSTEM 권한 상승 시도나 알려지지 않은 백도어 설치 징후가 있는지 엔드포인트 보안 솔루션으로 정밀하게 모니터링합니다.

댓글 남기기