TECHNOLOGY
SharePoint·AD FS 취약점 실제 악용 확인, 서버 관리자는 오늘 패치를 앞당기세요

- 확인 시각: 2026-07-15 14:16 KST
- 확인 근거: Microsoft의 7월 14일 보안 업데이트 원문과 같은 날 갱신된 CISA KEV 목록
보안 점수만 보고 다음 정기점검까지 미룰 사안이 아닙니다. Microsoft는 7월 14일 공개한 보안 업데이트에서 SharePoint Server의 CVE-2026-56164와 Active Directory Federation Services(AD FS)의 CVE-2026-56155가 이미 실제 공격에 악용되고 있다고 표시했습니다. 미국 CISA도 같은 날 두 항목을 Known Exploited Vulnerabilities(KEV) 목록에 추가했습니다.
두 취약점은 모두 권한 상승으로 분류되지만 공격 전제는 다릅니다. SharePoint 취약점은 인증되지 않은 공격자가 네트워크를 통해 악용할 수 있고 공격 복잡도가 낮으며 사용자 동작도 필요하지 않습니다. AD FS 취약점은 먼저 낮은 권한의 로컬 접근이 필요하지만, 성공하면 관리자 권한을 얻을 수 있다고 Microsoft가 설명합니다.
실제 악용 확인은 모든 서버가 침해됐다는 뜻이 아니라, 패치 순서를 앞당겨야 한다는 뜻입니다. 공공기관·학교·병원·기업처럼 자체 SharePoint나 연합인증 서버를 운영하는 조직은 자산 확인, 패치, 노출 축소, 로그 보존을 한 흐름으로 처리해야 합니다.
무엇이 실제로 악용됐나
- CVE-2026-56164: SharePoint Server의 중요한 기능에 인증 확인이 빠진 문제입니다. CVSS 기본점수는 5.3이지만 Microsoft는 실제 악용을 확인했고, CISA는 미국 연방기관 조치기한을 7월 17일로 잡았습니다.
- CVE-2026-56155: AD FS 접근통제의 세분성이 부족해 권한 있는 로컬 공격자가 관리자 권한까지 올라갈 수 있는 문제입니다. CVSS 기본점수는 7.8이며 CISA의 미국 연방기관 조치기한은 7월 28일입니다.
- CISA 기한은 미국 연방 민간기관에 적용되는 운영 기준입니다. 한국 기관이나 일반 기업에 법적 마감으로 적용되지는 않지만, 실제 악용 취약점의 우선순위를 판단하는 강한 신호로 볼 수 있습니다.
영향받는 환경부터 구분하세요
- SharePoint: Microsoft가 열거한 대상은 SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition입니다. 이번 목록은 SharePoint Online을 영향 제품으로 열거하지 않습니다.
- AD FS: Microsoft 목록에는 Windows Server 2012·2012 R2·2016·2019·2022·2025와 일부 Windows 10 장기지원 계열 빌드가 포함됩니다. 실제로 AD FS 역할이나 관련 구성요소를 쓰는지 먼저 확인해야 합니다.
- 일반 PC: Microsoft 365만 쓰고 자체 SharePoint Server나 AD FS를 운영하지 않는 가정 사용자가 서버 패치를 직접 설치할 사안은 아닙니다. 회사·학교 계정의 운영 책임자에게 문의하는 편이 맞습니다.
오늘 진행할 6단계
- 자산과 책임자 고정: 온프레미스 SharePoint 팜, AD FS 서버, 인터넷 공개 주소, 버전, 관리 주체, 유지보수 업체를 한 장의 목록으로 맞춥니다. 클라우드 서비스 이름만 보고 자체 서버를 빠뜨리지 않습니다.
- SharePoint 패치 우선: Microsoft가 안내한 보안 업데이트는 2016용 KB5002891, 2019용 KB5002883, Subscription Edition용 KB5002882입니다. 백업과 변경 승인 후 해당 버전의 공식 문서를 확인해 설치하고, 빌드와 팜 상태를 다시 확인합니다.
- AMSI를 보강책으로 사용: Microsoft는 SharePoint와 IIS 작업자 프로세스 메모리를 검사하도록 AMSI 통합을 활성화하고 Request Body Scan을 Full로 설정하는 완화책을 제시합니다. 이는 패치를 대신하지 않으며 기존 백신·EDR과 함께 동작 상태를 검증해야 합니다.
- AD FS 업데이트: 서버 버전에 맞는 7월 Windows 보안 업데이트를 적용합니다. Microsoft 자료는 관련 업데이트에 재시작이 필요하다고 표시하므로 인증 서비스 이중화, 점검 시간, 복구 순서를 먼저 확인합니다.
- 증거 보존과 최근 활동 점검: 패치 전에 IIS·SharePoint·Windows 이벤트·인증·관리 작업 로그를 보존합니다. 최근 비정상 로그인, 권한 변경, 새 관리자, 예상 밖의 관리 작업이나 요청이 있으면 단순 패치 완료로 끝내지 말고 사고대응 절차로 전환합니다.
- 설치 후 서비스 검증: SharePoint 검색·업로드·인증, AD FS 로그인·토큰 발급, 백업·복구 가능 여부를 실제 사용자 경로에서 확인합니다. 적용 KB와 시간, 담당자, 검증 결과를 기록해 빠진 서버가 없도록 합니다.
일반 사용자와 외주 담당자가 볼 부분
- 회사·학교 포털 이용자는 임의로 비밀번호를 재설정하거나 링크를 클릭해 패치할 필요가 없습니다. IT 공지가 오면 공식 포털과 헬프데스크 경로만 사용합니다.
- 유지보수 업체는 “자동 업데이트 중”이라는 답으로 끝내지 말고 대상 서버 목록, 적용 KB, 완료 시각, 재시작·서비스 확인 결과를 고객에게 남겨야 합니다.
- 관리 콘솔이 공용 인터넷에 직접 노출돼 있다면 패치와 별개로 VPN·접근제어·허용목록 등 현재 설계를 재검토합니다. 긴급 차단은 서비스 영향과 복구 경로를 확인한 뒤 시행합니다.
과장 없이 볼 기준
- SharePoint 항목의 CVSS 5.3 또는 “Moderate” 표시는 실제 악용과 인증 없는 네트워크 경로보다 우선해서 해석하면 안 됩니다.
- Microsoft가 악용을 확인했다는 사실만으로 특정 조직이 침해됐다고 단정할 수 없습니다. 로그와 자산별 근거가 필요합니다.
- SharePoint Online과 온프레미스 SharePoint Server를 혼동하지 않습니다. 영향을 받지 않는 클라우드 사용자에게 서버용 KB를 설치하라고 안내하면 안 됩니다.
- AMSI 설정만으로 패치를 대체하거나, 반대로 패치만 하고 이미 발생한 침해 가능성 검토를 생략하지 않습니다.
공식·원문 출처
- Microsoft Security Update Guide: CVE-2026-56164 (SharePoint Server)
- Microsoft Security Update Guide: CVE-2026-56155 (AD FS)
- Microsoft July 2026 security update data (official CVRF API)
- CISA Known Exploited Vulnerabilities Catalog
- Microsoft: Configure AMSI integration with SharePoint Server
한 줄 판단: 자체 SharePoint Server 또는 AD FS를 운영한다면 오늘 할 일은 제품·버전을 확정하고, SharePoint 패치를 가장 먼저 배치한 뒤 AMSI·로그·서비스 검증까지 한 번에 닫는 것입니다.