Microsoft가 스푸핑으로 분류한 SharePoint 결함, 인증형 RCE 가능

Microsoft가 스푸핑으로 분류한 SharePoint 결함, 인증형 RCE 가능

‘중간 위험’으로 분류된 SharePoint 결함이 인증형 원격 코드 실행으로 확인돼 패치 우선순위가 상승하다

  • Microsoft는 CVE-2026-65660을 CVSS 6.5의 스푸핑 결함으로 분류했다. Viettel Cyber Security의 Dinh Ho Anh Khoa는 인증 후 원격 코드 실행이 가능하다고 공개했다.
  • 취약점은 SharePoint의 ToolPane이 웹파트 지시문을 재구성할 때 따옴표를 검증하지 않아 발생한다. 공격자는 임의 .NET 클래스를 등록하고 XamlServices.Parse()로 코드를 실행한다.
  • 영향 제품은 SharePoint Server 2016·2019·Subscription Edition이다. Microsoft의 9월 11일 CVE 기록은 이를 원격 코드 실행으로 명시했으며 CWE-94를 부여했다.
  • 패치는 8월 11일 공개됐고 NVD 평가는 8.8이다. 현재 실제 악용 보고와 CISA KEV 등재는 없지만, 작동하는 메모리 웹셸이 공개돼 방어 판단을 재검토해야 한다.
  • 공개된 공격 구문은 기존 인증 우회와 결합하면 익명 페이지 접근 서버에서 사전 인증 실행으로 이어질 수 있다. 해당 우회는 6월 9일 수정돼 패치 여부가 핵심 통제점이다.
  • 국내 기관은 SharePoint 2016·2019·Subscription Edition의 8월 11일 패치와 6월 9일 우회 패치 적용을 즉시 확인해야 한다. 산업계는 설정·자산 식별과 패치 검증 역량을 제공할 기회가 있다.

취약점 점수를 기준으로 한 일괄 분류를 중단하고, 공개된 공격 구문과 인증·익명 접근 설정을 함께 점검하십시오. 미지원 SharePoint 2013은 교체 또는 격리 대상으로 지정해야 합니다.

주요 용어: 인증형 원격 코드 실행(로그인 권한을 가진 공격자가 서버에서 명령을 실행하는 행위), SafeControls(위험한 서버 측 클래스의 로딩을 제한하는 목록), CWE-94(코드 생성 과정의 부적절한 통제로 발생하는 코드 삽입 약점)

출처: The Hacker News