Microsoft의 2026년 8월 Patch Tuesday는 수백 개의 보안 취약점을 해결하지만, 수정 전부터 공격자가 적극 이용하고 있었던 하나의 문제가 주목받고 있습니다. CVE-2026-68820은 Windows Ancillary Function Driver for WinSock, 즉 AFD.sys에서 발생하는 높은 심각도의 권한 상승 취약점으로, 로컬 공격자가 SYSTEM으로 권한을 상승시킬 수 있습니다.
이 취약점은 CVSS 점수 7.0을 받았으며, Windows Sockets API에서 사용되는 소켓 작업을 지원하는 핵심 Windows 커널 드라이버에 존재합니다. 공격자가 이미 대상 기기에서 코드를 실행 중이어야 악용이 가능하지만, 성공적인 악용은 추가 사용자 상호 작용 없이 기존 기반을 전체 시스템 수준의 제어로 전환할 수 있습니다.
이 취약점은 실제 국가 배후 활동과도 연결되어 있습니다. Check Point Research는 이를 Lazarus 그룹의 오랜 Operation Dream Job 캠페인으로 귀속시켰으며, 공격자가 타겟 시스템을 처음 침입한 후 새로운 버전의 FudModule 커널 모드 루트킷을 배포하기 위해 이 제로데이를 사용했다고 합니다.
CVE-2026-68820 분석
기술적으로 CVE-2026-68820은 AFD.sys에서 발생하는 사용 후 해제 취약점으로, 소켓 관련 상태와 여러 스레드가 동시에 상호작용할 때의 부적절한 동기화로 인해 발생합니다. 특정 경합 조건에서는 한 코드 경로가 메모리 객체를 해제하면서 다른 경로가 이를 계속 액세스하여 메모리 손상 조건을 만들어 권한 상승에 악용될 수 있습니다.
공격자는 먼저 로컬 인증된 접근 권한을 얻거나 그 외의 방법으로 대상에서 코드 실행 권한을 획득해야 합니다. 특수하게 제작된 애플리케이션은 취약한 타이밍 창이 도달될 때까지 경합 조건을 반복하여 트리거할 수 있습니다. 성공적인 악용은 커널 읽기/쓰기 원시 처리를 제공하며, 이를 통해 궁극적으로 SYSTEM 권한을 얻을 수 있습니다.
CVE-2026-68820의 가장 중요한 세부 사항은 초기 접근보다 다단계 침입에서의 역할입니다. 공격자는 인터넷을 통해 AFD.sys를 사용하여 Windows 장치를 원격으로 타겟팅할 수 없습니다. 대신 맬웨어, 도난된 자격 증명, 피싱 또는 다른 취약점이 이미 거점을 제공한 후 이 버그가 유용해집니다.
이 패턴은 Lazarus의 Operation Dream Job에서 관찰되었습니다. Check Point 연구원들은 이 그룹이 방위, 항공우주, 항공, 드론, 로봇 공학 및 군사 기술 조직을 대상으로 한 가짜 채용 기회를 사용했다고 밝혔습니다. 이 캠페인은 악성 PDF 관련 유인책과 트로이 목마 소프트웨어를 사용하여 초기 실행을 얻은 후 추가 맬웨어 모듈을 배포했습니다.
한 감염 체인 동안 MISTPEN 인메모리 다운로드기는 정찰을 수행하고 지속성을 확립하며 Windows 네트워킹 드라이버를 타겟팅하는 익스플로잇 모듈을 로드했습니다. 성공적인 권한 상승 후 공격자는 SYSTEM 권한으로 FudModule을 실행하여 커널 모드 루트킷이 보안 모니터링에 간섭할 수 있는 권한을 제공하고 더 깊은 방어 침투를 지원했습니다.
CVE-2026-68820은 Windows 10, Windows 11 및 여러 Windows Server 세대를 포함한 광범위한 지원 Windows 클라이언트 및 서버 릴리스를 영향을 미칩니다. 이는 이 취약점이 직원 워크스테이션뿐만 아니라 기존의 낮은 권한의 침입이 완전한 시스템 제어로 상승할 수 있는 엔터프라이즈 서버에도 관련이 있음을 의미합니다.
작성 시점에는 요청된 보고서 중 어떤 것도 공개된 CVE-2026-68820 PoC를 가리키지 않습니다. Check Point는 또한 Microsoft가 패치를 릴리스한 직후 전체 기술적 악용 세부사항을 의도적으로 보류함으로써, 조직들이 업데이트를 배포하는 동안 간단히 재현할 수 있는 정보의 양을 줄였습니다.
또한 Microsoft에서 게시한 CVE-2026-68820의 IOC 중 경합 조건의 악용을 고유하게 식별하는 것은 없습니다. 그러나 가능한 Operation Dream Job 활동을 조사하는 수비수는 권한 상승 이벤트를 Check Point의 캠페인 연구의 일환으로 공개된 맬웨어, 인프라 및 파일 인디케이터와 일치시킬 수 있습니다.
CVE-2026-68820 완화 방안
Microsoft는 2026년 8월 11일의 Patch Tuesday 업데이트에서 이 취약점을 해결했습니다. 이 취약점은 이미 실제 공격에서 악용되었기 때문에, 영향 받는 Windows 엔드포인트와 서버는 동일한 업데이트 주기에 포함된 여러 중요한 원격 코드 실행 문제보다 CVSS 점수가 낮더라도 즉각적인 수정이 우선시되어야 합니다.
CVE-2026-68820 탐지는 패치 상태 및 로컬 권한 상승과 관련된 행동 모두에 초점을 맞춰야 합니다. 보안 팀은 8월 보안 업데이트를 받지 못한 Windows 시스템을 식별하고, 일반 사용자 또는 애플리케이션 컨텍스트에서 SYSTEM 수준 실행으로의 예상치 못한 전환을 조사해야 합니다.
CVE-2026-68820의 악용 또는 관련된 사후 침해 활동을 탐지하기 위해 수비수는 특히 다음에 주의를 기울여야 합니다:
- 사용자 컨텍스트에서 실행 후 SYSTEM 권한을 얻는 예상치 못한 프로세스
- 권한 상승 직전의 AFD.sys를 포함한 의심스러운 활동
- 커널 수준의 맬웨어 또는 EDR 가시성에 대한 간섭 시도
- 프로세스, 스레드, 레지스트리 또는 보안 콜백 조작의 비정상적인 활동
- DLL 사이드 로딩 또는 악성 PDF 관련 전달 체인의 증거
- 커널 수준의 활동 직전 새롭게 등장하는 지속성 메커니즘
조직은 또한 로컬 권한 상승 취약점을 패치하더라도 업데이트 전에 이미 타격된 시스템에서 확립된 맬웨어 또는 지속성이 제거되지 않는다는 점을 기억해야 합니다. Lazarus 활동과 일치하는 지표를 보이는 호스트는 잠재적인 사고로 취급되어 단순한 패치 확인을 넘어선 조사가 이루어져야 합니다.
특히 방위, 항공우주, 항공, 로봇 공학 및 관련 기술 부문 조직과 같은 고위험 조직의 경우, 윈도우 패치를 신속하게 적용하여 엔드포인트 탐색, 권한 상승 모니터링, 자격 증명 검토, 최근에 실행된 의심스러운 직업 테마 유인책 또는 트로이 목마 소프트웨어를 조사해야 합니다.
FAQ
CVE-2026-68820이란 무엇이며 어떻게 작동합니까?
CVE-2026-68820은 AFD.sys로도 알려진 Windows Ancillary Function Driver for WinSock에서 발생하는 사용 후 해제 권한 상승 결함입니다. 로컬로 인증된 공격자는 드라이버가 경합 조건을 유발하는 특수하게 제작된 애플리케이션을 실행할 수 있습니다. 성공적인 악용은 커널 수준의 메모리 액세스를 제공하고 공격자가 SYSTEM으로 권한을 상승시킬 수 있게 합니다.
CVE-2026-68820은 언제 처음 발견되었습니까?
Check Point Research는 2026년 7월 28일 Microsoft Security Response Center에 이 취약점을 보고했습니다. Microsoft는 7월 31일에 이 문제를 확인하고 8월 5일에 CVE 식별자를 할당했으며, 2026년 8월 11일 Patch Tuesday의 일환으로 보안 수정을 릴리스했습니다. Check Point는 취약점이 적어도 2026년 7월 초부터 Operation Dream Job에서 악용되고 있음을 관찰했습니다.
CVE-2026-68820이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 SYSTEM 권한을 부여하여 공격자가 Windows 호스트에 대한 가장 실질적인 제어 수준을 획득하게 합니다. 이는 보안 도구 간섭, 자격 증명 접근, 지속성, 맬웨어 배포, 데이터 도난 및 환경 전반의 추가 측면 이동을 가능하게 할 수 있습니다.
2026년에도 CVE-2026-68820에 여전히 영향을 받을 수 있습니까?
예. Microsoft의 2026년 8월 보안 업데이트를 받지 않은 Windows 시스템은 여전히 취약할 수 있습니다. 이 위험은 패치가 릴리스되기 전에 악용이 확인되었고 취약점이 이미 정교한 국가 배후 침입 캠페인에 통합되었기 때문에 특히 시급합니다.
CVE-2026-68820로부터 자신을 보호하려면 어떻게 해야 합니까?
Microsoft의 2026년 8월 보안 업데이트를 즉시 적용하고 Windows 엔드포인트와 서버 전반에 걸쳐 업데이트가 완료되었고 필요한 다시 부팅이 완료되었는지 확인하십시오. 조직은 또한 의심스러운 SYSTEM 권한 상승, 커널 수준 맬웨어 및 Lazarus의 Operation Dream Job과 관련된 지표를 특히 업데이트 전에 타격된 시스템에서 찾는 것이 좋습니다.