CVE-2026-62911로 인해 Exchange Server에서 인증 전 RCE 가능
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
확장된 보호가 MRSProxy에서 강제되지 않기 때문에 Microsoft Exchange Server에 심각한 사전 인증 원격 코드 실행 취약점이 영향을 미칩니다. HTTP.sys 엔드포인트입니다. 공격자는 PetitPotam 스타일의 NTLM 릴레이를 통해 결함을 악용하여 컴퓨터 계정 권한을 얻을 수 있습니다. 이 접근은 WCF 서비스 메소드를 통해 남용되어 ASPX 웹셸을 포함한 임의 파일을 디스크에 쓰고 궁극적으로 SYSTEM 수준의 제어를 달성할 수 있습니다.
조사
오렌지 차이(Orange Tsai)는 2026년 베를린 Pwn2Own에서 세 가지 버그 익스플로잇 체인의 일환으로 이 취약점을 시연했습니다. 조사는 HTTP.sys 엔드포인트가 네고시에이트 인증을 수락하지만 채널 바인딩을 적절히 검증하지 않는다는 것을 보여줍니다. 이 약점은 공격자가 기계 계정 해시를 릴레이하고 MailboxReplicationProxyService.
완화 조치
조직은 배포된 Exchange 버전에 따라 적절한 Microsoft 보안 업데이트, 포함된 KB5121576, KB5121575, KB5121574 또는 KB5121573을 적용해야 합니다. Exchange 2016은 2025년 10월에 수명이 다 하였으며 지속적인 보호를 위해 확장된 보안 업데이트(ESU)가 필요합니다. Exchange 서비스 전반에 걸쳐 확장 보호를 활성화하는 것이 주요 기술적 완화책입니다.
대응
IIS 디렉터리 내의 비인가된 파일 생성이나 비정상적인 WCF 서비스 활동이 감지되면, 관리자는 영향을 받은 Exchange 서버를 즉시 격리해야 합니다. 보안 팀은 MRSProxy 엔드포인트를 목표로 한 NTLM 릴레이 시도를 위해 로그를 검토하고 NT AUTHORITYSYSTEM 컨텍스트 아래 수상한 ASPX 실행을 모니터링해야 합니다. MSExchangeMailboxReplication.exe.config의 무결성 또한 확인해야 합니다. MSExchangeMailboxReplication.exe.config 확인해야 합니다.
공격 흐름
현재 이 부분을 업데이트 중입니다.
탐지
Microsoft Exchange/Sharepoint 디렉토리에서 웹셸 생성 가능성 (file_event를 통해)
특정 IIS 디렉토리에서 ASP.NET 웹셸 탐지 [웹서버]
Microsoft Exchange Server에서 CVE-2026-62911 익스플로잇 탐지 [Windows 시스템]
## 시뮬레이션 실행
필수 조건: Telemetry & Baseline Pre-flight Check가 통과되어야 합니다.
근거: 이 섹션은 탐지 규칙을 촉발시키기 위해 설계된 적대적 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 설명은 반드시 식별된 TTP와 직접적으로 반영되어야 하며 탐지 논리에 의해 기대되는 정확한 텔레메트리를 생성하기 위한 것입니다. 추상적인 혹은 관련 없는 예시는 오진을 초래할 것입니다.
-
공격 서사 및 명령: 적대자는 Exchange Server를 식별하고 MRSProxy 엔드포인트에 가로채진 NTLM 인증 세션을 릴레이함으로써 CVE-2026-62911을 익스플로잇하려고 합니다. 희생자가 HTTP를 통해 MRSProxy 서비스에 대해 인증하도록 강제하여 적대자는 성공적인 네트워크 로그인 이벤트를 촉발합니다. 이 특정 상호작용은 Windows 보안 하부 시스템이 Event ID 4624을
로그온 유형 3(LogonType 3)과 함께 기록하도록 하고 탐지 규칙의 특정 트리거인상세 인증 정보(DetailedAuthenticationInformation)필드 내에 대상 서비스 컨텍스트를 식별합니다. -
회귀 테스트 스크립트:
<# .SYNOPSIS MRSProxy 엔드포인트로의 성공적인 NTLM 릴레이를 시뮬레이션하여 CVE-2026-62911 탐지를 촉발합니다. 참고: 이 스크립트는 유효성 검사 목적으로 LOGON 이벤트 생성을 지역적으로 시뮬레이션합니다. #> Write-Host "[+] 시뮬레이션 시작: CVE-2026-62911 릴레이 시도" -ForegroundColor Cyan # 실제 공격에서는 이는 Impacket 또는 Responder와 같은 외부 도구에 의해 촉발될 것입니다. # 탐지 유효성을 위해 결과 보안 이벤트 4624 로그 항목을 시뮬레이션합니다. $EventLogEntry = @{ EventID = 4624 LogonType = 3 AuthenticationPackageName = "Negotiate" DetailedAuthenticationInformation = "MRSProxy" TargetUserName = "RelayedUser" IpAddress = "192.168.1.50" } Write-Host "[+] 시뮬레이션된 보안 이벤트 4624 생성 중..." -ForegroundColor Yellow # 커널 수준의 보안 이벤트를 Admin/System 권한 없이 '위조'할 수 없으므로, # 이 블록은 SIEM에 나타나야 하는 텔레메트리를 나타냅니다. # 실제 SIEM 규칙을 테스트하려면 'Invoke-Mimikatz' 또는 'impacket-ntlmrelayx' # 실험실 Exchange 서버를 대상으로 사용하는 것이 좋습니다. Write-Host "[!] 시뮬레이션 텔레메트리 데이터 페이로드:" -ForegroundColor White $EventLogEntry | Out-String | Write-Host Write-Host "[+] 시뮬레이션 완료. MRSProxy 컨텍스트를 가진 EventID 4624를 위한 SIEM을 확인하세요." -ForegroundColor Green -
정리 명령:
# 시뮬레이션 스크립트에 의해 지속적인 변경 사항은 없습니다. # 사전 비행 중 수동 드라이브를 매핑했다면 제거하세요: Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive Write-Host "[+] 정리 완료." -ForegroundColor Green