SharePoint 취약점 CVE-2026-65660, 스푸핑으로 보였던 코드 주입이 실제 공격에 쓰인다

온프레미스 SharePoint를 쓰는 조직이라면 점수 라벨부터 다시 봐야 합니다. SharePoint 취약점 CVE-2026-65660은 2026년 8월 11일 보안 업데이트로 고쳐졌지만, 처음에는 스푸핑(CVSS 6.5)으로 안내됐습니다. 마이크로소프트는 이후 원격 코드 실행으로 재분류했고, 2026년 9월 25일 기준 실제 공격을 확인했다고 밝혔습니다. 같은 날 미국 CISA는 이 번호를 알려진 악용 취약점 목록(KEV)에 올렸습니다.

SharePoint Online(마이크로소프트 365)은 이번 대상이 아닙니다. 문제는 직접 운영하는 서버입니다. 패치만 넣었는지, 인터넷에 열려 있는지, 익명 접근이 남아 있는지, 이미 웹셸이 심어졌는지를 순서대로 확인하는 편이 맞습니다.

한눈에 결론

  • CVE-2026-65660은 온프레미스 SharePoint Server의 코드 주입(CWE-94)입니다. 현재 공식 영향은 인증된 공격자의 원격 코드 실행입니다.
  • 대상은 SharePoint Enterprise Server 2016, Server 2019, Server Subscription Edition입니다. SharePoint Online은 해당하지 않습니다.
  • 수정 빌드는 2016 16.0.5565.1001, 2019 16.0.10417.20198, Subscription Edition 16.0.19725.20522입니다.
  • 마이크로소프트는 2026년 9월 25일 실제 공격을 확인했고, CISA는 같은 날 KEV에 등재했습니다. 연방 조치 기한은 9월 28일입니다.
  • 패치 후에도 IIS 머신 키 교체, 웹셸·비정상 POST, 익명 액세스와 인터넷 노출을 같이 봐야 합니다.

점수가 낮아 보였던 SharePoint 취약점이 왜 다시 올라왔나

마이크로소프트는 2026년 8월 11일 CVE-2026-65660을 공개했습니다. 초기 안내의 핵심은 “권한이 있는 공격자가 네트워크에서 스푸핑을 할 수 있다”였고, CVSS 3.1 기준 점수는 6.5였습니다. 같은 번호의 CVE 레코드는 이후 원격 코드 실행으로 바뀌었고, 점수는 8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)입니다.

MSRC 페이지는 2026년 9월 25일 시점에 “Observed attacks”를 기록했습니다. 처음 게시 당시 Exploitability 표의 Exploited 값은 No였지만, 같은 페이지에 공격 관측 문구가 추가된 상태입니다. 라벨과 실제 영향이 어긋난 기간이 길었습니다.

기술 공개는 더 늦었습니다. 베트텔 사이버시큐리티 연구자 Dinh Ho Anh Khoa가 2026년 9월 22일 SafeControls 우회 경로를 자세히 설명했습니다. ToolPane이 웹 파트 마크업을 처리할 때 Register 지시어를 큰따옴표로 다시 조립하면서, 따옴표 이스케이프가 빠지는 점이 핵심입니다. 허용 목록 검사는 한 조각만 보고, 실행 단계에서는 다른 조각이 붙을 수 있습니다.

팩트체크

  • 현재 판정: 사실(제조사 공식 + 정부 경보). 실제 공격 여부는 마이크로소프트가 2026년 9월 25일 관측을 인정했고, CISA가 같은 날 KEV에 올렸습니다.
  • 원출처: MSRC CVE-2026-65660, CISA KEV 경보(2026-09-25), 캐나다 사이버센터 AL26-023(2026-09-24).
  • 확인된 부분: 온프레미스 3개 제품군, 수정 빌드 번호, CWE-94, 인증된 공격자의 원격 코드 실행, KEV 등재일과 연방 기한 9월 28일.
  • 미확인 부분: 공격 주체 이름, 국내 침해 건수, 모든 서버에서 인증 없이 뚫리는지 여부.
  • 연구자·보안업체 분석은 공격 경로와 흔적 해석에 쓰되, 제조사·정부 문서와 충돌하면 공식 문서를 우선합니다.

우리 서버가 영향받는지 가르는 조건

버전 숫자만 보고 넘기거나, 반대로 클라우드 테넌트까지 패닉할 필요는 없습니다. 갈리는 지점은 설치 형태입니다.

영향 있는 제품

캐나다 사이버센터 AL26-023과 CVE 레코드가 공통으로 적는 대상은 아래입니다.

제품 영향 버전 수정 빌드
SharePoint Enterprise Server 2016 16.0.5565.1001 미만 16.0.5565.1001
SharePoint Server 2019 16.0.10417.20198 미만 16.0.10417.20198
SharePoint Server Subscription Edition 16.0.19725.20522 미만 16.0.19725.20522

2016과 2019는 2026년 7월 15일 지원이 끝났습니다. 수정 빌드가 있다는 말은 “당분간 고칠 수는 있다”이지, 이후 보안 업데이트가 이어진다는 뜻이 아닙니다. 지원이 끝난 팜을 인터넷에 열어 두면 다음 결함에서 공식 패치 경로가 없습니다.

영향 없다고 봐야 하는 범위

  • SharePoint Online(마이크로소프트 365)은 이번 CVE 대상이 아닙니다. 패치는 서비스 쪽에서 적용됩니다.
  • 온프레미스라도 위 수정 빌드 이상이면 이 번호 자체는 닫힌 상태로 봅니다. 다만 이미 침해된 서버는 빌드만 올려서는 잔존 접근이 남습니다.
  • SharePoint 2013은 연구자가 같은 계열 문제를 언급했지만, 마이크로소프트 공식 영향 목록에는 없습니다. 2013은 2023년 4월 지원이 끝났고 보안 업데이트가 나오지 않습니다.
점등된 이더넷 포트에 꽂힌 파란색 랜 케이블
인터넷에 직접 노출된 온프레미스 팜은 패치 여부와 별개로 공격면이 넓습니다.

인증이 필요한가, 익명으로도 되는가

공식 설명의 기본형은 권한이 낮은 인증된 사용자입니다. 사용자 조작은 필요 없습니다. 연구자와 캐나다 사이버센터는 다른 SharePoint 결함과 묶이면, 익명 접근이 허용된 구성에서 인증 전 원격 코드 실행까지 갈 수 있다고 적었습니다.

익명 경로의 일부는 2026년 6월 9일 업데이트로 막혔다는 분석이 있습니다. 6월 패치와 8월 패치를 둘 다 빼먹은 서버, 또는 익명으로 볼 수 있는 페이지가 남은 서버가 위험도가 높습니다. “계정 없는 공격은 원천 차단됐다”고 단정하려면 두 업데이트가 모두 들어가 있고, 익명 게시가 실제로 꺼져 있는지를 확인해야 합니다.


실제 공격에서 지금까지 공개된 흔적

CISA와 마이크로소프트는 공격이 있다고 확인했지만, 캠페인 이름이나 피해 조직 목록은 공개하지 않았습니다. 공개 흔적의 상당수는 허니팟 관측입니다. 현장 침해 보고서와 같은 무게로 보지 않는 편이 맞습니다.

보안업체 Previdian은 2026년 9월 24일 12:00 UTC 전후 허니팟에서 CVE-2026-65660을 겨냥한 POST 12건을 기록했습니다. 같은 출처가 6개 경로로 두 단계 페이로드를 보냈습니다. 1단계는 .NET 역직렬화 보호를 끄는 코드, 2단계는 암호화된 어셈블리를 풀어 메모리에 올리는 로더입니다.

구분 공개된 내용 해석 시 주의
요청 경로 /_layouts/15/AddGallery.aspx, /_layouts/15/designgallery.aspx 및 경로 중복 변형 허니팟에서 관측. 다른 경로가 없다는 뜻은 아닙니다.
쿼리·폼 job=all&DisplayMode=Edit, 필드 MSOTlPn_Uri, MSOTlPn_DWP ToolPane 웹 파트 편집 흐름과 맞습니다.
웹셸 후보 /_layouts/15/sphealth.aspx 9월 25일 업데이트로 공개된 이름. 정상 파일처럼 보일 수 있습니다.
드롭 파일 wt3k3sij.dll, 24e5mo4s.dll 해당 관측 건의 해시가 공개됐습니다. 다른 샘플은 이름이 다를 수 있습니다.

2026년 상반기부터 온프레미스 SharePoint는 여러 차례 KEV에 올랐습니다. CISA는 7월 이후 CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522, CVE-2026-55040 등 연쇄 공격을 경고했고, IIS 머신 키 탈취와 웹셸 설치가 반복됐습니다. 이번 번호만 따로 떨어진 사건이 아닙니다. 예전에 뚫린 서버는 8월 패치 이후에도 위조 토큰으로 남아 있을 수 있습니다.

여러 모니터로 서버와 로그를 감시하는 보안 관제실
패치 적용과 침해 흔적 조사는 같은 작업이 아닙니다. CISA는 이번 KEV에 포렌식 선별도 요구합니다.

지금 할 일, 패치 전후 순서

인터넷에 열린 온프레미스 팜부터 봅니다. 내부 전용 팜도 빌드는 맞춰야 하지만, 외부에서 ToolPane 경로로 POST가 들어오는 구성이 먼저입니다.

1. 자산과 빌드부터 적는다

  • 온프레미스 SharePoint 팜 목록, 프론트엔드 URL, 중앙 관리 URL을 따로 적습니다.
  • 각 서버 빌드가 수정 번호 이상인지 확인합니다. 2016은 16.0.5565.1001, 2019는 16.0.10417.20198, Subscription Edition은 16.0.19725.20522입니다.
  • 8월 11일 보안 업데이트 이후 누락된 패키지가 있으면 제품별로 모두 넣습니다. 마이크로소프트는 해당 업데이트를 고객이 직접 설치해야 한다고 안내합니다.

2. 노출면과 익명 접근을 줄인다

  • 가능하면 SharePoint 서버를 인터넷에 직접 두지 않습니다. CISA도 같은 권고를 반복하고 있습니다.
  • 중앙 관리와 PowerShell 원격은 관리망으로만 엽니다.
  • 익명으로 열리는 사이트·페이지·템플릿을 점검합니다. 외부 공유가 필요하면 최소 권한과 만료를 걸고, 불필요한 익명 게시는 끕니다.
  • 관리자와 높은 권한 계정에 다요소 인증을 강제합니다. 휴면 계정은 삭제합니다.
서버 랙 앞에서 노트북으로 상태를 확인하는 관리자
빌드 번호 확인과 익명 게시 점검은 패치 설치와 같은 자리에서 같이 끝내는 편이 낫습니다.

3. 이미 들어왔는지 본다

CISA KEV 항목은 벤더 지침 적용과 함께 BOD 26-04 포렌식 선별을 요구합니다. 패치 성공만으로 종료 처리하지 말라는 뜻입니다.

  • IIS·SharePoint ULS 로그에서 AddGallery.aspx, designgallery.aspx, DisplayMode=Edit, MSOTlPn_DWP가 짧은 간격으로 반복되는지 봅니다.
  • /_layouts/15/sphealth.aspx처럼 건강 진단으로 위장한 페이지, 최근 생성된 aspx·dll을 찾습니다.
  • 웹 파트 갤러리와 SafeControls 관련 구성이 최근에 바뀌었는지 봅니다.
  • IIS 머신 키 유출 흔적이 있으면 키를 교체하고, 기존 인증 쿠키·토큰을 무효화합니다. 이전 SharePoint 캠페인에서 키가 빠지면 패치 이후에도 위조 로그인이 가능했습니다.
  • 가능하면 SharePoint 웹 애플리케이션에 AMSI를 켜고, Request Body Scan Mode를 Full Mode로 둡니다.

4. 지원이 끝난 2016·2019를 아직 쓰는 경우

8월 수정 빌드를 넣을 수는 있습니다. 그다음 선택지는 Subscription Edition이나 SharePoint Online으로 옮기는 것입니다. “이번 달 패치가 있으니 2년 더 버틴다”는 판단은, 올해만 해도 온프레미스 SharePoint KEV가 여러 번 쌓인 기록과 맞지 않습니다.


일반 사용자와 관리자가 헷갈리기 쉬운 지점

회사 포털에 파일을 올리는 일반 직원 입장에서는 할 일이 거의 없습니다. 브라우저에서 SharePoint Online만 쓰는 경우도 이번 번호의 직접 대상이 아닙니다. 확인이 필요한 사람은 온프레미스 팜을 가진 정보 관리자, 협력사에 SharePoint 서버를 맡겨 둔 실무, 인터넷에 문서 저장소를 연 공공·교육 기관입니다.

점수가 6.5로 남아 있는 내부 스프레드시트를 아직 쓰는 팀이 있다면 그 행을 8.8·KEV로 고치는 것이 우선입니다. 분류가 늦었다고 위험이 낮았던 것은 아닙니다. 반대로 “인증이 필요하니 내부 계정만 있으면 안전하다”는 말도 어긋납니다. 낮은 권한 계정과 익명 페이지가 출발점이 될 수 있습니다.

관리자 확인 목록

  • 온프레미스 팜인가, SharePoint Online만 쓰는가
  • 빌드가 수정 번호 이상인가
  • 서버가 인터넷에 직접 열려 있는가
  • 익명으로 열리는 사이트·페이지가 남아 있는가
  • 8월 이전 패치(특히 6월 업데이트)도 들어가 있는가
  • AddGallery·designgallery 비정상 POST가 로그에 있는가
  • sphealth.aspx 등 위장 페이지나 낯선 dll이 있는가
  • IIS 머신 키를 교체해야 할 근거가 있는가
  • AMSI 본문 검사가 켜져 있는가
  • 2016·2019라면 마이그레이션 일정이 잡혀 있는가

자주 나오는 질문

SharePoint Online도 지금 당장 점검해야 하나요?

이번 CVE의 공식 영향 제품은 온프레미스 서버입니다. Online 테넌트는 마이크로소프트가 패치를 적용합니다. 다만 하이브리드로 온프레미스 팜을 같이 두면, Online만 봤다고 끝난 것은 아닙니다.

8월 업데이트를 넣었으면 추가 조치는 없나요?

이 번호의 코드 경로는 닫힙니다. 이미 설치된 웹셸, 빠진 머신 키, 익명 게시, 인터넷 노출은 업데이트가 지우지 않습니다. CISA가 포렌식 선별을 같이 적은 이유입니다.

공개된 웹셸 파일 이름만 찾으면 되나요?

아닙니다. sphealth.aspx는 한 관측에서 나온 이름입니다. 다른 캠페인은 파일 이름을 바꿉니다. 경로·타임스탬프·프로세스 생성·이상한 POST를 같이 봐야 합니다.

확인일: 2026년 9월 26일. 1차 자료는 MSRC CVE-2026-65660, CISA KEV 카탈로그·9월 25일 경보, 캐나다 사이버센터 AL26-023입니다.

0 0 votes
Article Rating
Subscribe
Notify of
guest
0 Comments
Oldest
Newest Most Voted
0
Would love your thoughts, please comment.x
()
x