CVE-2026-58644 SharePoint 역직렬화 취약점은 공격자가 특수하게 조작한 직렬화 데이터를 전송해 서버 내에서 임의의 코드를 실행하는 고위험 취약점이다. 공격자는 w3wp.exe 권한을 획득해 서버 제어권을 완전히 장악할 수 있으며, IIS Machine Key 탈취와 Active Directory 횡적 이동으로 기업 내부망 전체로 공격 범위를 넓힌다.
이번 취약점의 핵심은 CWE-502로 분류되는 역직렬화(Deserialization) 오류다. 직렬화란 메모리 상의 객체를 네트워크 전송이나 저장이 가능한 바이트 스트림으로 변환하는 과정이며, 역직렬화는 이를 다시 객체로 복원하는 과정이다. CVE-2026-58644는 SharePoint 서버가 외부 입력 데이터를 역직렬화할 때 입력값 검증을 제대로 수행하지 않아 발생한다.
공격자는 YSO Serial 같은 가젯 체인을 활용해 악성 페이로드가 포함된 데이터를 서버에 전송한다. 서버가 데이터를 처리하는 순간 공격자가 의도한 악성 코드가 메모리 상에서 실행되는 원격 코드 실행(RCE) 상태가 된다. CVSS 점수 9.8이라는 매우 높은 위험도를 기록한 이번 취약점은 인증되지 않은 공격자나 낮은 권한의 사용자도 네트워크를 통해 서버 통제권을 획득할 수 있음을 의미한다.
단순한 서비스 거부(DoS) 수준을 넘어 시스템 핵심 프로세스인 w3wp.exe의 권한을 그대로 이어받는다는 점이 치명적이다. IIS 작업 프로세스인 w3wp.exe는 서버 내 다양한 자원에 접근할 권한이 있다. 공격자는 이를 이용해 파일 시스템 수정, 데이터베이스 접근, 내부 네트워크 스캔 등을 자유롭게 수행한다.
영향 대상 버전 및 실제 공격 시나리오 분석
이번 취약점은 Microsoft SharePoint의 광범위한 버전에 영향을 미친다. SharePoint Server Subscription Edition을 비롯해 여전히 많은 기업이 사용하는 SharePoint Server 2019와 SharePoint Server 2016 버전 모두 공격 대상이다. 2026년 7월 14일 Microsoft가 공식 패치를 배포하기 전부터 이미 실제 환경에서 악용(in-the-wild exploitation)된 사례가 확인되어 긴급한 대응이 필요하다.
공격자가 이 취약점을 악용했을 때 발생할 수 있는 최악의 시나리오는 다음과 같다.
- 서버 제어권 장악 및 지속성 확보: RCE로 w3wp.exe 권한의 악성 코드를 실행한다. 이후 IIS Machine Key를 탈취해 서버 재부팅이나 패치 적용 후에도 지속적으로 접근할 수 있는 백도어를 설치한다.
- 내부 정보 유출 및 악성코드 배포: 장악한 SharePoint 서버를 거점으로 기업 내부 기밀 문서와 데이터를 유출한다. 또한 서버 내 신뢰할 수 있는 파일을 악성 파일로 교체해 내부 사용자에게 악성코드를 유포하는 전진 기지로 활용한다.
- Active Directory 횡적 이동: 온프레미스 환경 특성을 이용해 서버 내 자격 증명을 탈취한다. 이를 바탕으로 도메인 컨트롤러(DC)를 포함한 Active Directory 환경으로 횡적 이동(Lateral Movement)하여 기업 전체 인프라를 장악한다.
| 구분 | 상세 내용 |
|---|---|
| 취약점 식별자 | CVE-2026-58644 |
| 취약점 유형 | CWE-502 (역직렬화 취약점) |
| 위험도 (CVSS) | 9.8 (Critical) |
| 영향 받는 버전 | SharePoint Server Subscription Edition, 2019, 2016 |
| 주요 영향 | 원격 코드 실행 (RCE), 서버 제어권 획득, AD 횡적 이동 |
탐지 및 대응 전략: 패치 적용과 다층 방어 체계 구축
가장 시급한 조치는 2026년 7월 보안 업데이트(패치 튜즈데이)를 즉시 적용하는 일이다. 미국 CISA는 이미 CVE-2026-58644를 KEV(알려진 악용 취약점) 카탈로그에 등재했으며, 연방 기관에 2026년 7월 19일까지 패치 완료를 의무화했다. 다만 단순 패치만으로는 이미 침투한 공격자를 제거할 수 없으므로 다음과 같은 다층 방어 전략을 병행해야 한다.
-
엔드포인트 및 런타임 보안 강화: AMSI(Antimalware Scan Interface)를 풀 모드로 활성화해 메모리 상에서 실행되는 페이로드 전체 스캔을 강화한다. 프로세스 모니터링 도구로 w3wp.exe 프로세스가 cmd.exe나 powershell.exe 같은 비정상적인 자식 프로세스를 생성하는지 실시간 감시하고, 탐지 즉시 경고를 발생시킨다.
-
네트워크 및 경계 보안 적용: SharePoint 서버를 인터넷에 직접 노출하는 것은 위험하므로 방화벽이나 리버스 프록시로 접근 제어를 엄격히 관리한다. IPS(침입 방지 시스템)와 WAF(웹 방화벽)에는 YSO Serial 가젯 시그니처 기반의 가상 패치를 적용하고, 비정상적으로 큰 규모의 POST 요청이나 이상 HTTP 응답 패턴을 집중 모니터링한다.
-
침해 사고 분석 및 자격 증명 교체: IIS Machine Key 교체는 지속 접근을 차단하는 핵심 단계다. 키를 교체하기 전, 반드시 시스템 내 침해 아티팩트(Artifacts)가 남아 있는지 스캔해 공격자의 잔재를 먼저 제거해야 한다. 그렇지 않으면 공격자가 이미 생성한 다른 경로의 백도어로 인해 키 교체 작업이 무력화될 수 있다.
방어 아키텍처 최적화 및 컴플라이언스 준수
장기적으로 SharePoint 환경의 보안성을 높이려면 최소 권한 원칙(Principle of Least Privilege)에 기반한 아키텍처 재설계가 필요하다. 서비스 계정 권한을 최소화해 RCE가 발생하더라도 공격자가 시스템 전체로 권한을 상승시키는 경로를 차단한다. 모든 관리자 활동과 데이터 접근 로그는 중앙 집중식 로그 관리 시스템(SIEM)으로 전송해 사후 분석이 가능하도록 체계를 갖춘다.
보안 담당자는 이번 CVE-2026-58644 대응 과정을 문서화해 유사한 역직렬화 취약점 발생 시 빠르게 대응하는 표준 운영 절차(SOP)를 수립해야 한다. 특히 온프레미스 환경에서는 패치 적용 전후 무결성 검증 단계가 필수적이다. 정기적인 취약점 스캔과 모의 해킹으로 노출된 접점이 없는지 지속 점검하는 프로세스를 컴플라이언스 항목에 포함시킨다.
CVE-2026-58644는 공격 성공률과 파괴력이 매우 높은 취약점이다. 즉각적인 패치 적용과 함께 AMSI 활성화, IIS Machine Key 교체, 네트워크 격리라는 입체적인 대응이 필요하다. 지금 즉시 서버의 패치 상태를 확인하고 침해 지표(IoC) 스캔으로 내부망 안전성을 확보하시기 바란다.