CVE-2026-81963은 Windows Update Stack에서 파일 접근 전 링크를 제대로 해결하지 못하는 링크 추적(link following) 결함에서 비롯된 취약점이다. 인증된 로컬 공격자가 권한을 상승시킬 수 있고, CISA KEV에 등재되면서 실제 악용까지 확인된 상태다. KEV 카탈로그 설명에는 권한 상승 최대치가 SYSTEM 수준이라고 명시되어 있다.
CVE-2026-81963 개요: Windows Update Stack의 링크 추적 결함이란
CVE-2026-81963은 Windows Update Stack 구성 요소의 링크 추적(link following) 취약점이다. 시스템이 파일에 접근하기 전에 심볼릭 링크나 하드 링크 같은 링크를 적절하게 해결하지 못할 때 발생한다.
기술적으로는 CWE-59(Improper Link Resolution Before File Access)와 CWE-284(Improper Access Control)로 분류된다. 공격자가 조작된 링크로 시스템의 보호된 파일이나 경로에 접근하게 되면, 인증된 로컬 공격자가 자신의 권한을 끌어올리는 경로가 열린다.
CVSS 3.1 벡터 해석: 7.8 HIGH와 E:F·RL:O·RC:C가 의미하는 것
이 취약점의 CVSS v3.1 기본 점수는 7.8(High)로 산정되었으며, 상세 벡터는 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C다. 각 메트릭이 시사하는 보안 위험은 다음과 같다.
- 공격 경로 및 복잡도: 공격 벡터는 로컬(AV:L), 공격 복잡도는 낮음(AC:L)이다. 로컬 접근 권한만 확보되면 공격을 수행하기 비교적 수월하다.
- 필요 권한 및 상호작용: 저권한 계정(PR:L)만으로 공격이 가능하고, 대상 사용자의 상호작용(UI:N)은 전혀 필요치 않다.
- 영향도: 기밀성(C), 완전성(I), 가용성(A) 세 항목 모두 High(H) 영향을 받는다. 시스템 전반에 걸친 심각한 손상을 뜻한다.
- 보충 메트릭의 긴급성:
- Exploit Code Maturity (E:F): ‘Functional’ 상태다. 실제로 작동하는 익스플로잇 코드가 존재한다는 의미다.
- Remediation Level (RL:O): ‘Official fix’ 상태로, 벤더 Microsoft의 공식 패치가 이미 출시되어 이용 가능하다.
- Report Confidence (RC:C): ‘Confirmed’ 상태로, 취약점 보고의 신뢰도가 확인됐다.
실제 악용 상태: CISA KEV 등재와 Exploitation active
CVE-2026-81963은 이론에 머무르는 취약점이 아니다. 이미 공격에 활용되고 있는 제로데이 취약점으로, 2026년 9월 8일 기준으로 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었고 실제 악용 상태는 ‘active’로 확인되었다.
이 취약점은 2026년 9월 패치 화요일에 수정된 항목 중 하나로, 야생(in the wild)에서 이미 공격에 이용되고 있었다. CISA KEV 카탈로그의 엔트리 설명에는 로컬 공격자가 권한을 SYSTEM 수준까지 올릴 수 있다고 적혀 있다.
SYSTEM 권한 실행의 조건: RCE 결합 시나리오
보안 분석 기관 ZDI(Zero Day Initiative)와 PCWorld의 분석에 따르면 공격자들은 이 Windows Update Stack 취약점을 단독으로 쓰기보다 코드 실행 결함(RCE)과 묶어 쓸 가능성이 높다.
구체적인 공격 시나리오는 이렇다. 먼저 RCE 취약점으로 시스템 안에 초기 거점(foothold)을 마련한 뒤 CVE-2026-81963으로 권한을 상승시켜, 최종적으로 SYSTEM 권한으로 코드를 실행하는 구조다. 이 취약점은 다른 취약점과 연쇄 작용하며 전체 공격 체인(Attack Chain)의 치명도를 극대화하는 역할을 맡는다.
영향 버전 목록과 수정 빌드
이 취약점은 Windows 11의 최신 버전들과 Windows Server 2025에 영향을 미친다. 아래 표에 에디션별 취약 버전과 패치가 적용된 수정 빌드 기준을 정리했다.
| 대상 운영체제 (OS) | 취약 버전 기준 (Less Than) | 비고 |
|---|---|---|
| Windows 11 23H2 (ARM64/x64) | 10.0.22631.7582 | 공식 패치 제공 |
| Windows 11 24H2 (ARM64/x64) | 10.0.26100.9445 | 공식 패치 제공 |
| Windows 11 25H2 | 10.0.26200.9445 | 공식 패치 제공 |
| Windows 11 26H1 | 10.0.28000.2954 | 공식 패치 제공 |
| Windows Server 2025 (Core 포함) | 10.0.26100.33438 | 공식 패치 제공 |
패치 방법과 대응 우선순위 권고
이 취약점에는 벤더 공식 패치가 이미 나와 있다(RL:O). 기업의 IT 및 보안 팀이라면 즉각적인 업데이트가 우선이다.
- 신속한 패치 적용: Microsoft MSRC의 공식 가이드라인에 따라 영향 받는 빌드 이상의 최신 업데이트를 적용한다. ZDI 분석가 역시 이 취약점이 실제 악용 중임을 강조하며 신속한 패치를 강력히 권고하고 있다.
- CISA 지침 준수: CISA KEV 기록의
requiredAction에 따라, 적용 가능한 BOD 26-04 가이드라인이 적용되는 클라우드 서비스는 해당 지침을 엄격히 준수하는 것이 원칙이다. - 대안 검토: 즉각적인 패치 적용이나 적절한 완화 조치가 불가능한 환경이라면, 보안 위험을 최소화하기 위해 해당 제품의 사용 중단 여부까지 검토해볼 수밖에 없다.
CVE-2026-81963은 낮은 공격 복잡도, 실제로 작동하는 익스플로잇의 존재(E:F), CISA KEV 등재라는 명확한 위협 신호를 모두 갖추고 있다. 인프라 운영자가 최우선 대응 순위에 올려 패치를 완료하는 것이 권한 상승 위험을 제거하는 길이다.