본문으로 이동
ONEPRESS

TECHNOLOGY

SharePoint·AD FS 취약점 실제 악용 확인, 서버 관리자는 오늘 패치를 앞당기세요

IT 브리핑
언어별 브리핑
밝은 공공서비스 전산실에서 두 명의 IT 담당자가 서버 랙과 관리 화면을 함께 점검하는 장면
서버 보안 업데이트를 실제 운영 현장에서 확인하는 행동을 담은 ONEPRESS 기술·공공안전 브리핑 이미지입니다.
  • 확인 시각: 2026-07-15 14:16 KST
  • 확인 근거: Microsoft의 7월 14일 보안 업데이트 원문과 같은 날 갱신된 CISA KEV 목록

보안 점수만 보고 다음 정기점검까지 미룰 사안이 아닙니다. Microsoft는 7월 14일 공개한 보안 업데이트에서 SharePoint Server의 CVE-2026-56164와 Active Directory Federation Services(AD FS)의 CVE-2026-56155가 이미 실제 공격에 악용되고 있다고 표시했습니다. 미국 CISA도 같은 날 두 항목을 Known Exploited Vulnerabilities(KEV) 목록에 추가했습니다.

두 취약점은 모두 권한 상승으로 분류되지만 공격 전제는 다릅니다. SharePoint 취약점은 인증되지 않은 공격자가 네트워크를 통해 악용할 수 있고 공격 복잡도가 낮으며 사용자 동작도 필요하지 않습니다. AD FS 취약점은 먼저 낮은 권한의 로컬 접근이 필요하지만, 성공하면 관리자 권한을 얻을 수 있다고 Microsoft가 설명합니다.

실제 악용 확인은 모든 서버가 침해됐다는 뜻이 아니라, 패치 순서를 앞당겨야 한다는 뜻입니다. 공공기관·학교·병원·기업처럼 자체 SharePoint나 연합인증 서버를 운영하는 조직은 자산 확인, 패치, 노출 축소, 로그 보존을 한 흐름으로 처리해야 합니다.

무엇이 실제로 악용됐나

  • CVE-2026-56164: SharePoint Server의 중요한 기능에 인증 확인이 빠진 문제입니다. CVSS 기본점수는 5.3이지만 Microsoft는 실제 악용을 확인했고, CISA는 미국 연방기관 조치기한을 7월 17일로 잡았습니다.
  • CVE-2026-56155: AD FS 접근통제의 세분성이 부족해 권한 있는 로컬 공격자가 관리자 권한까지 올라갈 수 있는 문제입니다. CVSS 기본점수는 7.8이며 CISA의 미국 연방기관 조치기한은 7월 28일입니다.
  • CISA 기한은 미국 연방 민간기관에 적용되는 운영 기준입니다. 한국 기관이나 일반 기업에 법적 마감으로 적용되지는 않지만, 실제 악용 취약점의 우선순위를 판단하는 강한 신호로 볼 수 있습니다.

영향받는 환경부터 구분하세요

  • SharePoint: Microsoft가 열거한 대상은 SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition입니다. 이번 목록은 SharePoint Online을 영향 제품으로 열거하지 않습니다.
  • AD FS: Microsoft 목록에는 Windows Server 2012·2012 R2·2016·2019·2022·2025와 일부 Windows 10 장기지원 계열 빌드가 포함됩니다. 실제로 AD FS 역할이나 관련 구성요소를 쓰는지 먼저 확인해야 합니다.
  • 일반 PC: Microsoft 365만 쓰고 자체 SharePoint Server나 AD FS를 운영하지 않는 가정 사용자가 서버 패치를 직접 설치할 사안은 아닙니다. 회사·학교 계정의 운영 책임자에게 문의하는 편이 맞습니다.

오늘 진행할 6단계

  1. 자산과 책임자 고정: 온프레미스 SharePoint 팜, AD FS 서버, 인터넷 공개 주소, 버전, 관리 주체, 유지보수 업체를 한 장의 목록으로 맞춥니다. 클라우드 서비스 이름만 보고 자체 서버를 빠뜨리지 않습니다.
  2. SharePoint 패치 우선: Microsoft가 안내한 보안 업데이트는 2016용 KB5002891, 2019용 KB5002883, Subscription Edition용 KB5002882입니다. 백업과 변경 승인 후 해당 버전의 공식 문서를 확인해 설치하고, 빌드와 팜 상태를 다시 확인합니다.
  3. AMSI를 보강책으로 사용: Microsoft는 SharePoint와 IIS 작업자 프로세스 메모리를 검사하도록 AMSI 통합을 활성화하고 Request Body Scan을 Full로 설정하는 완화책을 제시합니다. 이는 패치를 대신하지 않으며 기존 백신·EDR과 함께 동작 상태를 검증해야 합니다.
  4. AD FS 업데이트: 서버 버전에 맞는 7월 Windows 보안 업데이트를 적용합니다. Microsoft 자료는 관련 업데이트에 재시작이 필요하다고 표시하므로 인증 서비스 이중화, 점검 시간, 복구 순서를 먼저 확인합니다.
  5. 증거 보존과 최근 활동 점검: 패치 전에 IIS·SharePoint·Windows 이벤트·인증·관리 작업 로그를 보존합니다. 최근 비정상 로그인, 권한 변경, 새 관리자, 예상 밖의 관리 작업이나 요청이 있으면 단순 패치 완료로 끝내지 말고 사고대응 절차로 전환합니다.
  6. 설치 후 서비스 검증: SharePoint 검색·업로드·인증, AD FS 로그인·토큰 발급, 백업·복구 가능 여부를 실제 사용자 경로에서 확인합니다. 적용 KB와 시간, 담당자, 검증 결과를 기록해 빠진 서버가 없도록 합니다.

일반 사용자와 외주 담당자가 볼 부분

  • 회사·학교 포털 이용자는 임의로 비밀번호를 재설정하거나 링크를 클릭해 패치할 필요가 없습니다. IT 공지가 오면 공식 포털과 헬프데스크 경로만 사용합니다.
  • 유지보수 업체는 “자동 업데이트 중”이라는 답으로 끝내지 말고 대상 서버 목록, 적용 KB, 완료 시각, 재시작·서비스 확인 결과를 고객에게 남겨야 합니다.
  • 관리 콘솔이 공용 인터넷에 직접 노출돼 있다면 패치와 별개로 VPN·접근제어·허용목록 등 현재 설계를 재검토합니다. 긴급 차단은 서비스 영향과 복구 경로를 확인한 뒤 시행합니다.

과장 없이 볼 기준

  • SharePoint 항목의 CVSS 5.3 또는 “Moderate” 표시는 실제 악용과 인증 없는 네트워크 경로보다 우선해서 해석하면 안 됩니다.
  • Microsoft가 악용을 확인했다는 사실만으로 특정 조직이 침해됐다고 단정할 수 없습니다. 로그와 자산별 근거가 필요합니다.
  • SharePoint Online과 온프레미스 SharePoint Server를 혼동하지 않습니다. 영향을 받지 않는 클라우드 사용자에게 서버용 KB를 설치하라고 안내하면 안 됩니다.
  • AMSI 설정만으로 패치를 대체하거나, 반대로 패치만 하고 이미 발생한 침해 가능성 검토를 생략하지 않습니다.

공식·원문 출처

한 줄 판단: 자체 SharePoint Server 또는 AD FS를 운영한다면 오늘 할 일은 제품·버전을 확정하고, SharePoint 패치를 가장 먼저 배치한 뒤 AMSI·로그·서비스 검증까지 한 번에 닫는 것입니다.