CVE-2026-56197 Windows Admin Center RCE 취약점 원인 분석과 패치 방법

CVE-2026-56197 대표 이미지

관리자 권한이 있는 WAC 계정이 탈취됐다면 더 위험한 취약점

CVE-2026-56197은 Microsoft Windows Admin Center(WAC)에서 발생하는 원격 코드 실행(Remote Code Execution) 취약점입니다.

Microsoft의 공식 CVE 설명에 따르면 Windows Admin Center가 명령에 사용되는 특수 문자를 적절하게 무력화하지 못하는 Command Injection(명령 주입)이 원인입니다. 권한을 가진 공격자는 네트워크를 통해 코드를 실행할 수 있으며, 취약점 유형은 CWE-77로 분류됩니다.

Microsoft가 부여한 CVSS 3.1 점수는 8.8 High이고 벡터는 다음과 같습니다.

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

관리자 관점에서 풀어보면 다음과 같습니다.

항목의미
AV:N네트워크를 통해 공격 가능
AC:L공격 복잡도가 낮음
PR:L일정 수준의 기존 권한 필요
UI:N사용자 클릭 필요 없음
C:H기밀성 영향 High
I:H무결성 영향 High
A:H가용성 영향 High

아무 계정도 없는 외부 공격자가 곧바로 공격하는 Pre-Auth RCE는 아닙니다.

하지만 Windows Admin Center는 Windows Server, 가상머신, 클러스터 등 시스템 관리에 사용하는 원격 관리 플랫폼입니다. WAC 접근 권한이 탈취된 상황에서 명령 주입 취약점까지 연결되면 영향이 커질 수 있습니다. Microsoft도 Windows Admin Center를 Windows Server와 Windows 클라이언트를 원격으로 관리하는 도구로 설명합니다.

이 글에서는 CVE-2026-56197의 기술적 발생 원인과 영향도, Windows Admin Center 버전 확인 방법, 패치와 접근 통제 방법을 살펴봅니다.


1. 기술적 발생 원인: Command Injection이란?

정상적인 관리 요청이라면 입력값과 명령을 분리해야 한다

Windows Admin Center 같은 관리 도구는 웹 브라우저에서 받은 관리 요청을 서버 측 기능과 연결해야 합니다.

구조를 단순화하면 다음과 같습니다.

관리자 브라우저
      ↓
Windows Admin Center Gateway
      ↓
관리 기능 요청
      ↓
Windows / PowerShell / 관리 API
      ↓
대상 서버 관리 작업

이 과정에서 사용자가 입력한 서버명, 옵션, 경로 같은 값이 내부 시스템 명령의 일부로 전달될 수 있습니다.

정상적인 프로그램이라면 외부 입력값을 명령 문자열에 그대로 붙이지 않고 허용된 형식인지 검증하거나 안전한 API 인자로 전달해야 합니다.

다음과 같은 구조는 개념적으로 위험합니다.

사용자 입력
    ↓
문자열 결합
    ↓
시스템 명령 생성
    ↓
명령 실행

반대로 다음처럼 검증 단계가 있어야 합니다.

사용자 입력
    ↓
허용 값 검증
    ↓
특수문자 처리
    ↓
안전한 인자 전달
    ↓
관리 명령 실행

CVE-2026-56197은 Microsoft가 “Improper neutralization of special elements used in a command”로 분류한 문제입니다.
프로그램이 명령을 구성할 때 특별한 의미를 갖는 입력 요소를 충분히 안전하게 처리하지 못한 것이 핵심입니다.


2. 왜 Command Injection이 RCE로 이어질까?

운영체제 명령에서는 일부 문자가 단순한 텍스트가 아니라 명령의 구조를 바꾸는 제어 요소로 처리될 수 있습니다.

애플리케이션이 외부에서 받은 문자열을 충분히 검증하지 않고 명령 처리 과정에 전달하면 원래 프로그램이 의도한 것과 다른 동작이 수행될 가능성이 생깁니다.

정상 요청
   ↓
WAC 관리 기능
   ↓
정해진 관리 작업 실행

취약한 경우에는 신뢰 경계가 다음과 같이 무너질 수 있습니다.

조작된 입력
   ↓
입력 검증 미흡
   ↓
시스템 명령 구성에 영향
   ↓
원래 의도하지 않은 명령 실행 가능성
   ↓
Remote Code Execution

Microsoft는 CVE-2026-56197의 영향을 Remote Code Execution으로 평가하며, 성공할 경우 기밀성·무결성·가용성 영향을 모두 High로 평가했습니다.

공개 자료보다 공격 과정을 확대 해석하지 않는 것이 중요

현재 Microsoft의 공개 CVE 정보는 구체적으로 어떤 WAC 엔드포인트나 인수가 취약한지, 내부적으로 어떤 명령 문자열이 만들어지는지까지 설명하지 않습니다.

특정 API나 PowerShell 명령이 원인이라고 임의로 단정해서는 안 됩니다. 관리자 입장에서는 다음 정도를 이해하면 충분합니다.

Windows Admin Center 내부의 명령 처리 과정에서 입력값을 안전하게 중화하지 못해, 인증된 공격자가 의도하지 않은 코드 실행으로 연결할 수 있는 취약점이다.

공격 재현보다 취약 버전 식별과 업데이트, WAC 계정 및 네트워크 접근 통제가 우선입니다.


3. 어떤 Windows Admin Center 버전이 영향을 받을까?

NVD에 등록된 Microsoft의 영향 범위는 Windows Admin Center 1809.0 이상, 2.7.4 미만입니다.

제품상태
Windows Admin Center 1809.0 이상영향 범위 시작
Windows Admin Center 2.7.4 미만취약
Windows Admin Center 2.7.4 이상CVE 수정 버전

버전 표기 때문에 혼동할 수 있습니다.

Microsoft는 현재 제품 릴리스 이름으로 Windows Admin Center version 2606을 사용하지만, 2026년 7월 9일 해당 릴리스의 설치 프로그램을 build 2.7.4로 업데이트했습니다. Microsoft는 이 빌드에 여러 권한 상승 및 원격 코드 실행 관련 보안 개선 사항이 포함됐다고 밝혔습니다.

화면에 2606이라는 릴리스명이 보인다고 해서 충분하지는 않습니다. 실제 설치 빌드가 2.7.4 이상인지 확인해야 합니다.


4. 내 서버의 Windows Admin Center 버전 확인 방법

Step 1. 설치 프로그램 버전 확인

WAC가 설치된 Windows Server에서 관리자 PowerShell을 실행합니다.

설치된 프로그램 정보는 다음과 같이 레지스트리에서 확인할 수 있습니다.

$paths = @(
    'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*',
    'HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*'
)

Get-ItemProperty $paths -ErrorAction SilentlyContinue |
Where-Object {
    $_.DisplayName -like '*Windows Admin Center*'
} |
Select-Object DisplayName, DisplayVersion, InstallDate

예를 들어 결과가 다음과 같다면 버전을 확인합니다.

DisplayName           DisplayVersion
-----------           --------------
Windows Admin Center  2.7.4

2.7.4 미만이라면 업데이트 대상입니다. NVD에 등록된 Microsoft 영향 범위도 lessThan 2.7.4입니다.


Step 2. Windows Admin Center 서비스 확인

설치 방식이나 버전에 따라 관련 서비스 이름이 다를 수 있으므로 다음 명령으로 함께 확인합니다.

Get-Service -Name WindowsAdminCenter,ServerManagementGateway `
    -ErrorAction SilentlyContinue |
Select-Object Name, Status, StartType

Microsoft의 공식 문제 해결 문서도 Windows Admin Center 환경에서 ServerManagementGateway 또는 Windows Admin Center 서비스가 실행 중인지 확인하도록 안내합니다.

서비스 실행 상태만으로 취약 여부를 판단할 수는 없습니다.

서비스 실행 상태
     ≠
보안 패치 적용 상태

최종 판단 기준은 설치된 WAC 빌드와 Microsoft 보안 업데이트 상태입니다.


5. Windows Admin Center가 어디까지 노출돼 있는지도 확인

CVE-2026-56197의 CVSS 공격 벡터는 AV:N입니다. 취약 버전인지뿐 아니라 누가 WAC Gateway에 네트워크로 접근할 수 있는지도 중요합니다.

관리 PC에서 다음 명령으로 WAC Gateway 포트 접근 여부를 확인할 수 있습니다.

Test-NetConnection `
    -ComputerName <WAC-Gateway-FQDN> `
    -Port <WAC-Port> `
    -InformationLevel Detailed

Microsoft도 Windows Admin Center 연결 문제를 점검할 때 Test-NetConnection으로 Gateway와 포트의 네트워크 연결을 검사하도록 안내합니다.

다음과 같은 구조라면 접근 범위를 다시 확인해야 합니다.

Internet
   ↓
Windows Admin Center Gateway

가능하면 관리망을 다음처럼 분리하는 편이 안전합니다.

관리자 PC
    ↓
VPN / Bastion
    ↓
관리 VLAN
    ↓
Windows Admin Center
    ↓
관리 대상 서버

Microsoft도 Azure VM에서 WAC를 사용할 때 공개 IP로 직접 노출하기보다 Private IP를 사용하는 구성을 더 안전한 방식으로 권장합니다.


6. 실전 패치 방법: Windows Admin Center 업데이트

Step 1. Windows Admin Center 2.7.4 이상 적용

CVE-2026-56197의 직접적인 수정 기준은 2.7.4입니다.

Microsoft에 따르면 Windows Admin Center의 비 Preview 버전은 다음 방식으로 업데이트할 수 있습니다.

방법 1
Microsoft Update를 통한 업데이트

방법 2
최신 Windows Admin Center 설치 프로그램을
Microsoft에서 내려받아 직접 업데이트

Microsoft 공식 Windows Admin Center 문서도 Microsoft Update 또는 최신 설치 프로그램을 통한 수동 업데이트를 지원한다고 안내합니다.

2026년 8월 현재 Microsoft의 Windows Admin Center 릴리스 기록상 2606이 최신 GA 릴리스입니다. 새 업데이트를 수행한다면 특정 과거 버전을 따로 찾기보다 Microsoft가 제공하는 최신 GA Windows Admin Center를 적용하는 편이 적절합니다.


Step 2. 업데이트 후 버전 재확인

설치가 끝나면 앞서 사용한 PowerShell 명령을 다시 실행합니다.

$paths = @(
    'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*',
    'HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*'
)

Get-ItemProperty $paths -ErrorAction SilentlyContinue |
Where-Object {
    $_.DisplayName -like '*Windows Admin Center*'
} |
Select-Object DisplayName, DisplayVersion, InstallDate

목표는 최소 다음과 같습니다.

DisplayVersion : 2.7.4 이상

그 뒤 서비스 상태도 점검합니다.

Get-Service -Name WindowsAdminCenter,ServerManagementGateway `
    -ErrorAction SilentlyContinue

관리 PC에서 실제 WAC 접속과 서버 관리 기능이 정상인지도 확인합니다.


7. 패치 전후에 WAC 접근 권한도 함께 점검해야 한다

이번 취약점은 PR:L, 즉 기존 권한이 필요한 취약점입니다.

취약점 패치와 함께 다음을 점검해야 합니다.

  • 퇴사자나 직무 변경자의 WAC 접근 권한이 남아 있지 않은가?
  • 일반 사용자에게 과도한 WAC 권한이 부여돼 있지 않은가?
  • 관리자 계정에 MFA를 적용할 수 있는 환경인가?
  • 관리 계정을 일반 업무용 계정과 분리했는가?
  • Windows Admin Center를 인터넷이나 일반 사용자 VLAN에서 접근할 수 있는가?
  • WAC Gateway 서버 자체에 불필요한 관리자가 등록돼 있지 않은가?

특히 “인증이 필요한 취약점이니 괜찮다”라고 판단해서는 안 됩니다.

공격자가 피싱이나 자격 증명 탈취로 낮은 수준의 WAC 접근 권한을 확보한 뒤 CVE-2026-56197 같은 RCE 취약점을 연결할 수 있기 때문입니다.


8. Windows Firewall에서 WAC 접근 범위 확인

관리자는 WAC Gateway 서버의 관련 인바운드 규칙을 다음과 같이 확인합니다.

Get-NetFirewallRule |
Where-Object {
    $_.DisplayName -match 'Windows Admin Center|SME'
} |
Select-Object DisplayName, Enabled, Direction, Action

특정 규칙의 허용 원격 주소 범위는 다음 명령으로 확인합니다.

Get-NetFirewallRule -DisplayName '<WAC 방화벽 규칙 이름>' |
Get-NetFirewallAddressFilter

회사 정책상 특정 관리망에서만 WAC를 사용할 수 있다면 해당 규칙의 RemoteAddress를 관리자 VLAN이나 Bastion 구간으로 제한하는 방식을 검토할 수 있습니다.

예를 들면 다음과 같습니다.

Set-NetFirewallRule `
    -DisplayName '<WAC 방화벽 규칙 이름>' `
    -RemoteAddress '<관리자 네트워크 CIDR>'

실제 운영 환경에 적용하기 전에 현재 관리자 접속 경로와 HA·원격운영 구조를 반드시 확인해야 합니다. 이 조치는 취약점 패치를 대신하는 것이 아니라 공격 표면을 줄이는 보조 조치입니다.


9. 실제 악용 여부는 어떻게 봐야 할까?

Microsoft가 CVE를 공개한 시점의 평가에서는 실제 악용이 확인되지 않았고 Exploitation Less Likely로 분류됐습니다. NVD에 기록된 CISA SSVC 정보도 초기 공개 시점에는 exploitation을 none으로 표시했습니다.

현재 공개된 공식 정보만 놓고 CVE-2026-56197을 활발한 실제 공격이 확인된 취약점이라고 표현해서는 안 됩니다.

다만 실제 악용 여부와 패치 필요성은 별개입니다. Windows Admin Center는 일반 사용자용 웹 서비스가 아니라 관리 인프라에 접근하는 도구이며, CVSS 영향도가 기밀성·무결성·가용성 모두 High이므로 관리 시스템에서는 업데이트 우선순위를 높게 잡는 편이 좋습니다.


10. 관리자가 바로 사용할 점검 순서

1. Windows Admin Center 설치 서버 확인
          ↓
2. DisplayVersion 확인
          ↓
3. 2.7.4 미만인지 판단
          ↓
4. WAC Gateway 네트워크 노출 범위 확인
          ↓
5. 관리자 및 WAC 권한 사용자 검토
          ↓
6. 최신 Windows Admin Center 업데이트
          ↓
7. 설치 버전 재확인
          ↓
8. 서비스 및 관리 기능 정상 여부 확인
          ↓
9. 방화벽 / 관리망 접근 범위 최소화

WAC 서버를 점검할 때는 웹 화면에 표시되는 2606이라는 릴리스 이름만 보고 패치됐다고 판단하지 말고 설치 프로그램의 DisplayVersion도 함께 확인해야 합니다. 이번 취약점의 수정 기준은 제품 릴리스 이름과 별도로 installer build 2.7.4이기 때문입니다.


11. 요약 및 FAQ

구분내용
CVECVE-2026-56197
제품Microsoft Windows Admin Center
취약점 유형Remote Code Execution
기술 원인Command Injection
CWECWE-77
CVSS8.8 High
공격 경로Network
사전 권한필요(PR:L)
사용자 동작불필요
수정 기준Windows Admin Center 2.7.4 이상
현재 GA 계열Windows Admin Center 2606
최우선 대응최신 WAC 업데이트
보조 대응계정 최소 권한 + 관리망 접근 제한

Q. 로그인하지 않은 외부 공격자가 바로 공격할 수 있나요?

Microsoft의 CVSS 벡터는 PR:L입니다.

CVE-2026-56197 자체는 아무런 권한이 필요 없는 Pre-Auth RCE가 아니며, 일정 수준의 인증된 접근 권한이 필요합니다. 그러나 관리 계정 탈취나 내부 계정 침해 이후에는 위험해질 수 있으므로 WAC 접근 계정 관리가 중요합니다.

Q. Windows Server 보안 업데이트만 하면 해결되나요?

CVE-2026-56197은 Windows 커널이나 일반 Windows Server 구성 요소가 아니라 Windows Admin Center 제품 취약점입니다.

WAC 자체의 설치 버전을 확인해야 합니다. Microsoft는 Windows Admin Center를 Microsoft Update 또는 최신 WAC 설치 프로그램으로 업데이트할 수 있다고 안내합니다.

Q. WAC 버전 2606이면 무조건 안전한가요?

릴리스 이름만 보면 안 됩니다.

Microsoft는 Windows Admin Center version 2606을 GA로 출시한 뒤 2026년 7월 9일 설치 프로그램을 build 2.7.4로 업데이트했습니다. 실제 설치된 빌드가 2.7.4 이상인지 추가 확인해야 합니다.

Q. 방화벽으로 외부 접근만 차단하면 패치하지 않아도 되나요?

아닙니다.

네트워크 접근 제한은 공격 표면을 줄이는 데 도움이 되지만 취약한 명령 처리 코드를 수정하지는 않습니다. 업데이트가 근본 대응이고 방화벽·VPN·Bastion·관리 VLAN은 보조 방어 계층입니다.


마무리

CVE-2026-56197은 Windows Admin Center의 명령 처리 과정에서 특수 입력을 안전하게 중화하지 못해 발생하는 Command Injection 기반 RCE 취약점입니다. Microsoft는 이를 CWE-77로 분류하고 CVSS 8.8 High로 평가했습니다.

사전 인증이 필요하므로 Pre-Auth RCE보다는 공격 조건이 까다롭지만 Windows Admin Center가 서버와 가상화 인프라를 관리하는 시스템인 만큼 가볍게 볼 문제는 아닙니다.

실무에서는 다음 네 가지를 먼저 확인하면 됩니다.

WAC 설치 버전 확인
      ↓
2.7.4 이상 업데이트
      ↓
WAC 사용자 권한 최소화
      ↓
관리 네트워크 접근 범위 제한

Windows Admin Center를 별도 Gateway 서버에 구축해 여러 서버를 관리한다면 Gateway 한 곳이 광범위한 관리 권한의 진입점이 될 수 있습니다. 일반 업무망과 관리망을 분리하고 WAC 접근 권한을 최소화하면 이번 CVE뿐 아니라 이후 관리 도구 취약점에도 도움이 됩니다.

참고 자료