Microsoft SharePoint JWT 인증 우회 취약점(CVE-2026-55040)이란?

CVE-2026-55040은 Microsoft SharePoint Server의 JWT(JSON Web Token) 검증 파이프라인에서 약한 인증이 원인인 취약점입니다. 비인증 원격 공격자가 서버 인증을 우회해 사이트 사용자나 관리자 권한으로 작업을 수행할 수 있습니다. 이 취약점이 남아 있는 SharePoint 서버는 네트워크 접근만으로 공격 대상이 되며, 관리자 권한을 탈취당하면 시스템 전반에 심각한 보안 위협으로 이어집니다.

CVE-2026-55040 개요: 무엇이고 왜 위험한가

이 취약점은 Microsoft Office SharePoint의 약한 인증(CWE-1390) 문제로 분류되며, 인가되지 않은 공격자가 네트워크로 보안 기능을 우회할 수 있습니다. 2026년 7월 14일 Rapid7과 Microsoft가 공개했고, 공격자는 특정 조건에서 위조된 JWT로 서버를 속일 수 있습니다.

가장 심각한 점은 공격자가 별도 인증 절차 없이 네트워크에 접근할 수 있다는 사실입니다. CVSS v3.1 기준 점수는 9.1(CRITICAL)입니다. 공격 복잡도가 낮고 사용자 상호작용이 필요 없는 환경에서도 치명적인 영향(기밀성 및 무결성 높음)을 미칠 수 있다는 뜻입니다.

영향받는 SharePoint Server 버전과 패치 기준 빌드

지금 운영 중인 SharePoint Server의 빌드 번호를 확인해 영향 범위에 들어 있는지부터 점검합니다. 영향받는 제품과 수정 버전의 경계는 다음과 같습니다.

제품명 영향을 받는 버전 (수정 버전 미만) 기준 빌드 번호
SharePoint Server Subscription Edition 16.0.19725.20434 미만 16.0.19725.20434
SharePoint Server 2019 16.0.10417.20175 미만 16.0.10417.20175
SharePoint Server 2016 16.0.5561.1001 미만 16.0.5561.1001

위 표의 빌드 번호보다 낮은 버전을 쓰는 서버는 모두 CVE-2026-55040 취약점에 노출되어 있습니다. 즉시 업데이트가 필요합니다.

JWT 인증 우회의 기술적 원리: 4가지 약점의 결합

이 취약점은 단일 오류가 아닙니다. JWT 검증 파이프라인에 있는 네 가지 약점이 체인처럼 결합해 발생합니다.

  1. 외부 토큰 서명 검증 비활성화: SPJsonWebSecurityTokenHandlerV2.ValidateToken() 메서드에서 RequireSignedTokens 값이 false로 설정되어 있어 외부 토큰의 서명 검증이 꺼져 있습니다.
  2. 서명 검증 생략: 액터 토큰의 x5t 헤더로 서명 키를 해석하면서도 실제 서명 검증 과정은 생략됩니다.
  3. Issuer 무조건 수용: ValidateIssuer 과정에서 GetProviderBySigningCertificate 결과가 null이면 등록되지 않은 인증서(STS)의 issuer를 무조건 수용해 버립니다.
  4. 암호학적 검증 부재: GetTokenSignature 메서드는 비어 있지 않은 서명값(예: ‘AAAA’)만 요구할 뿐 실제 암호학적 유효성 검증을 수행하지 않습니다.

공격자는 이런 허점을 이용해 STS 메타데이터 엔드포인트인 /_layouts/15/metadata/json/1 URI에 인증 없이 요청을 보내 서명 인증서를 수집하고, JWT를 위조해 특정 사용자의 SID나 UPN(nameid)으로 가장한 뒤 서버의 인증을 우회합니다.

CVSS 9.1과 실제 악용 현황: CISA KEV 등재 의미

CVE-2026-55040은 이론에 그치는 취약점이 아닙니다. 실제 환경에서 이미 악용되고 있습니다.

  • CISA KEV 등재: 이 취약점은 2026년 8월 18일 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 공식 등재되었습니다. CISA는 2026년 8월 21일까지 완화 조치를 적용하라고 요구했으며, BOD 26-04에 따른 포렌식 트리아지(Forensic triage) 수행도 권고했습니다.
  • 공격 자동화 가능성: CISA SSVC 평가에서 악용 상태는 ‘active’, 자동화 가능(Automatable=yes), 기술적 영향은 ‘total’로 분석되었습니다.
  • PoC 공개: GitHub의 sfewer-r7/CVE-2026-55040 저장소에 CVE-2026-55040.py라는 개념증명(PoC) 스크립트가 공개되어 있어 공격 진입 장벽이 낮아진 상태입니다.

기업 SharePoint 서버 점검 순서와 대응 방법

보안 담당자와 인프라 관리자가 시스템을 점검하고 대응하는 순서는 다음과 같습니다.

  1. 버전 확인 및 영향도 분석: 운영 중인 SharePoint Server의 빌드 번호를 확인해 앞서 제시한 영향 범위(Subscription Edition 16.0.19725.20434 미만 등)에 해당하는지 파악합니다.
  2. 공격 징후 분석 (포렌식 트리아지): CISA BOD 26-04 지침에 따라, 특히 / _layouts/15/metadata/json/1 URI에 대한 비정상적인 접근 기록이 있는지 로그를 분석하고 이미 침해되었을 가능성까지 점검합니다.
  3. 보안 패치 적용: Microsoft가 제공하는 최신 보안 업데이트를 적용해 JWT 검증 파이프라인의 취약점을 해결합니다.
  4. 지속적 모니터링: 패치를 적용한 뒤에도 비정상적인 관리자 권한 활동이나 인증 우회 시도가 없는지 모니터링 체계를 꾸준히 강화합니다.

댓글 남기기