← 위협 인사이트 목록
주의2026년 9월 21일· Google Project Zero

Windows 익스플로잇 기법: 매달린 COM 객체 등록


핵심 요약

Windows 운영체제에서 권한 상승을 유발할 수 있는 CVE-2026-66804 취약점이 발견되었으며, 이는 매달린 COM 객체 등록(hanging COM object registration) 기법을 악용합니다. 이 취약점은 시스템 전체 클래스 키에 등록되었으나 서버 실행 파일이 누락된 CrossDevice COM 객체(CLSID {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496})가 %PROGRAMDATA% 경로에 임의의 DLL 파일을 생성하여 권한 있는 프로세스에 로드될 수 있도록 합니다. 이는 MITRE ATT&CK의 Component Object Model Hijacking(T1546.015) 전술과 유사하게 공격자가 지속성을 확보하거나 권한을 상승시키는 데 악용될 수 있습니다. IT 감사인은 Windows 시스템의 COM 객체 등록 무결성 및 %PROGRAMDATA%와 같은 공유 디렉터리에 대한 파일 생성 권한 통제 현황을 점검하여 잠재적인 권한 상승 공격 경로를 차단해야 함을 시사합니다.

개선 권고안

  • ✔기술적 조치Windows 운영체제에 대한 최신 보안 업데이트 및 패치(CVE-2026-66804 및 CVE-2026-50343 관련)를 신속하게 검토하고 모든 대상 시스템에 적용해야 함을 권고함.
  • ✔기술적 조치CLSID {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}에 해당하는 COM 객체 등록 정보를 점검하여, 불필요하거나 잘못된 참조 경로가 있는 경우 해당 레지스트리 키를 제거하거나 올바른 경로로 수정할 것을 권고함.
  • ✔기술적 조치C:\ProgramData 디렉터리 및 하위 디렉터리에 대한 파일 생성 및 수정 권한을 최소 권한 원칙에 따라 재설정하여, 인가되지 않은 사용자나 프로세스가 임의의 DLL 파일을 생성할 수 없도록 강화할 것을 권고함.
  • ✔관리적 조치EDR 및 SIEM 시스템의 탐지 규칙을 고도화하여 COM 객체 인스턴스화, 비정상적인 DLL 로딩, 특히 %PROGRAMDATA%와 같은 공유 디렉터리에서 발생하는 의심스러운 파일 생성 및 실행 행위를 실시간으로 탐지하고 알림을 발생시키도록 정책을 수립 및 시행할 것을 권고함.
  • ✔관리적 조치정기적인 취약점 점검 및 모의 해킹을 통해 Windows 시스템의 COM 객체 관련 취약점 및 권한 상승 공격 경로를 선제적으로 식별하고 개선하는 프로세스를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

소스코드 진단

소스코드 보안 진단 가이드 — 시큐어코딩 보안약점 점검

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

Compliance Q&A 실행하기 →소스코드 보안 진단 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗