SOC Prime Bias: High

18 Sep 2026 15:17 UTC

CVE-2026-45659: SharePoint 역직렬화 취약점으로 RCE 가능

Author Photo
SOC Prime Team linkedin icon 팔로우
CVE-2026-45659: SharePoint 역직렬화 취약점으로 RCE 가능
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

CVE-2026-45659는 Microsoft SharePoint Server에 영향을 미치는 신뢰할 수 없는 데이터 역직렬화의 심각한 취약점입니다. 낮은 수준의 사이트 멤버 권한을 가진 인증된 사용자가 IIS 애플리케이션 풀 아이덴티티 내에서 원격 코드 실행(RCE)을 달성하기 위해 결함을 악용할 수 있습니다. 이 문제는 농장 전체의 손상으로 이어질 수 있는 더 넓은 범주의 SharePoint 역직렬화 취약점에 속합니다.

조사

조사에서는 아마도 핸들러와 관련된 ASP.NET 스택 내의 역직렬화 싱크를 식별합니다 _vti_bin/, _api/, 또는 /_layouts/15/. 연구원들은 악용이 ObjectDataProvider 와 같은 가젯 체인을 사용해 임의의 명령 실행을 유도할 수 있다고 언급합니다. 잠재적 영향은 보통 SharePoint 애플리케이션 풀 아이덴티티에 할당된 권한 상승으로 인해 증가합니다.

완화

주요 완화 조치는 KB5002863, KB5002870, 또는 KB5002868을 포함하여 2026년 5월 SharePoint 보안 업데이트를 적용하고 중앙 관리에서 패치된 빌드를 확인하는 것입니다. 이전에 노출된 환경은 또한 위조된 ViewState를 통해 지속적인 악용을 방지하기 위해 MachineKey를 회전시켜야 합니다. 장기적 위험 저감을 위해 조직은 적격 워크로드를 SharePoint Online으로 마이그레이션하는 것을 고려해야 합니다.

응답

비정상적인 하위 프로세스, 예를 들어 cmd.exe or powershell.exew3wp.exe에 의해 시작된 경우, 대응자는 즉시 영향을 받은 SharePoint 프론트엔드 서버를 격리해야 합니다. 사건 대응은 전체 농장 감사, MachineKey 회전, 그리고 SharePoint 디렉토리 내에서의 잠재적인 웹쉘 조사를 포함해야 합니다. 팀은 또한 모든 농장 구성 요소가 완전히 업데이트되었는지를 확인하기 위해 psconfig.exe.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

웹 서버 또는 웹앱 가능성 악용 [Windows] (cmdline 사용)

SOC Prime 팀
2026년 9월 18일

의심스러운 Microsoft IIS 서버 행동 (cmdline 사용)

SOC Prime 팀
2026년 9월 18일

Microsoft Exchange / Sharepoint 디렉토리 내 웹쉘 생성 가능성 (file_event 경유)

SOC Prime 팀
2026년 9월 18일

SharePoint 디렉토리 내 새로운 ASPX 파일 탐지로 웹쉘 저장 가능성 탐지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 18일

w3wp.exe에 의한 비정상적인 하위 프로세스 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 18일

## 시뮬레이션 실행

  • 공격 서사 및 명령: 공격자는 SharePoint 인스턴스에서 역직렬화 결점을 식별했습니다. 그들은 IIS 작업자 프로세스의 아이덴티티를 사용하여 활동을 숨기고 w3wp.exe 을 명령 프롬프트 세션을 통해 실행하려고 시도합니다. 이것은 공격자가 웹 서비스 프로세스와 직접 상호작용하여 메모리 내 조작을 수행하거나 신뢰할 수 있는 서비스 아이덴티티를 통해 명령을 프록시하려고 하는 고급 페이로드 전송에서 종종 보이는 “역방향” 실행 패턴입니다. 목표는 w3wp.execmd.exe.

  • 에 의해 시작되었음을 탐지하는 규칙을 촉발하는 것입니다.

    회귀 테스트 스크립트:
  • # 시뮬레이션 스크립트: 비정상적인 w3wp.exe 하위 프로세스 생성 트리거 # 이 스크립트는 cmd.exe 컨텍스트에서 w3wp.exe를 시작하는 공격자를 모방합니다. Write-Host “[+] 시뮬레이션 시작: cmd.exe에서 w3wp.exe 시작” -ForegroundColor Cyan $w3wpPath = “C:WindowsSystem32inetsrvw3wp.exe” # 스크립트 실패 방지를 위해 w3wp.exe가 존재하는지 확인 if (Test-Path $w3wpPath) { # cmd.exe를 사용하여 w3wp.exe를 시작합니다. # 참고: 이것은 실제로 w3wp를 올바르게 실행하는 것이 아니라 서비스로, # 하지만 프로세스 생성 텔레메트리가 생성됩니다. Start-Process “cmd.exe” -ArgumentList “/c `”$w3wpPath`”” -WindowStyle Hidden Write-Host “[+] 명령 발송. cmd.exe의 하위 프로세스로 w3wp.exe가 있는지 Sysmon/보안 로그를 확인하십시오.” -ForegroundColor Green } else { Write-Host “[-] 오류: $w3wpPath에 w3wp.exe가 없습니다. IIS가 설치되어 있습니까?” -ForegroundColor Red }

    # 정리: 지속적인 파일은 생성되지 않았지만 고아 프로세스가 종료되었는지 확인하십시오.
    Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료." -ForegroundColor Cyan