주의2026년 9월 21일· Google Project Zero
Windows 익스플로잇 기법: 매달린 COM 객체 등록
핵심 요약
Windows 운영체제에서 권한 상승을 유발할 수 있는 CVE-2026-66804 취약점이 발견되었으며, 이는 매달린 COM 객체 등록(hanging COM object registration) 기법을 악용합니다. 이 취약점은 시스템 전체 클래스 키에 등록되었으나 서버 실행 파일이 누락된 CrossDevice COM 객체(CLSID {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496})가 %PROGRAMDATA% 경로에 임의의 DLL 파일을 생성하여 권한 있는 프로세스에 로드될 수 있도록 합니다. 이는 MITRE ATT&CK의 Component Object Model Hijacking(T1546.015) 전술과 유사하게 공격자가 지속성을 확보하거나 권한을 상승시키는 데 악용될 수 있습니다. IT 감사인은 Windows 시스템의 COM 객체 등록 무결성 및 %PROGRAMDATA%와 같은 공유 디렉터리에 대한 파일 생성 권한 통제 현황을 점검하여 잠재적인 권한 상승 공격 경로를 차단해야 함을 시사합니다.
개선 권고안
- ✔기술적 조치Windows 운영체제에 대한 최신 보안 업데이트 및 패치(CVE-2026-66804 및 CVE-2026-50343 관련)를 신속하게 검토하고 모든 대상 시스템에 적용해야 함을 권고함.
- ✔기술적 조치CLSID {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}에 해당하는 COM 객체 등록 정보를 점검하여, 불필요하거나 잘못된 참조 경로가 있는 경우 해당 레지스트리 키를 제거하거나 올바른 경로로 수정할 것을 권고함.
- ✔기술적 조치C:\ProgramData 디렉터리 및 하위 디렉터리에 대한 파일 생성 및 수정 권한을 최소 권한 원칙에 따라 재설정하여, 인가되지 않은 사용자나 프로세스가 임의의 DLL 파일을 생성할 수 없도록 강화할 것을 권고함.
- ✔관리적 조치EDR 및 SIEM 시스템의 탐지 규칙을 고도화하여 COM 객체 인스턴스화, 비정상적인 DLL 로딩, 특히 %PROGRAMDATA%와 같은 공유 디렉터리에서 발생하는 의심스러운 파일 생성 및 실행 행위를 실시간으로 탐지하고 알림을 발생시키도록 정책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치정기적인 취약점 점검 및 모의 해킹을 통해 Windows 시스템의 COM 객체 관련 취약점 및 권한 상승 공격 경로를 선제적으로 식별하고 개선하는 프로세스를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
