
CVE-2026-62728은 어떤 취약점인가
CVE-2026-62728은 Windows의 Common Log File System(CLFS) 드라이버에서 발견된 로컬 권한 상승 취약점입니다.
Microsoft는 이 취약점의 원인을 다음 두 가지 유형으로 분류하고 있습니다.
CWE-367
Time-of-check Time-of-use (TOCTOU) Race Condition
CWE-125
Out-of-bounds Read
핵심은 프로그램이 특정 자원의 상태를 확인한 시점과 실제로 사용하는 시점 사이의 차이를 공격자가 악용할 수 있다는 것입니다.
Microsoft 설명에 따르면 공격에 성공하려면 공격자가 경쟁 조건, 즉 race condition을 성공시켜야 하므로 공격 복잡도는 High로 평가됩니다.
하지만 공격이 성공하면 SYSTEM 권한까지 상승할 수 있습니다. (Microsoft 보안 대응 센터)
CVSS와 공격 조건
Microsoft의 CVSS 3.1 기준 점수는 다음과 같습니다.
CVSS: 7.0
AV:L
AC:H
PR:L
UI:N
S:U
C:H
I:H
A:H
각 항목은 실제 운영 환경에서 다음과 같이 해석할 수 있습니다.
| 항목 | 의미 |
|---|---|
| AV:L | 로컬 접근 필요 |
| AC:H | 공격 성공 조건이 까다로움 |
| PR:L | 일반 사용자 수준의 낮은 권한 필요 |
| UI:N | 추가 사용자 조작 불필요 |
| C:H | 기밀성 영향 높음 |
| I:H | 무결성 영향 높음 |
| A:H | 가용성 영향 높음 |
인터넷에서 인증 없이 즉시 공격할 수 있는 원격 코드 실행 취약점은 아닙니다.
하지만 이미 악성코드가 실행되었거나 공격자가 일반 사용자 권한을 확보한 상태라면, 이 취약점을 이용해 관리자보다 높은 SYSTEM 권한으로 상승하는 공격 체인에 사용될 수 있습니다. (Microsoft 보안 대응 센터)
왜 권한 상승 취약점이 중요한가
로컬 권한 상승 취약점은 단독으로 침투 초기 단계에 사용되기보다는 이미 시스템 내부에 진입한 공격자가 다음 단계로 이동할 때 활용되는 경우가 많습니다.
예를 들어 공격 흐름은 다음과 같이 구성될 수 있습니다.
피싱 또는 악성 프로그램 실행
↓
일반 사용자 권한 획득
↓
CVE-2026-62728 악용
↓
SYSTEM 권한 획득
↓
보안 기능 우회 또는 비활성화
↓
자격 증명 접근
↓
지속성 확보
AV:L이라는 이유만으로 중요도가 낮다고 보기는 어렵습니다. 초기 침투 이후의 권한 상승 단계에서 위험성을 평가해야 합니다.
Windows에서 네트워크를 통한 원격 코드 실행 취약점과 로컬 권한 상승의 차이를 함께 비교하려면 CVE-2026-33824 Windows IKE 원격 코드 실행 취약점 글도 참고할 수 있습니다.
현재 실제 악용 여부
취약점 공개 당시 Microsoft의 평가는 다음과 같습니다.
Publicly disclosed: No
Exploited: No
Exploitability assessment: Exploitation Unlikely
현재 공개된 정보만 보면, 실제 공격에 쓰이는 제로데이 취약점으로 분류되지는 않습니다.
또한 Exploit Code Maturity도 Unproven으로 평가되어 있습니다. (Microsoft 보안 대응 센터)
그렇다고 “패치할 필요가 없다”는 뜻은 아닙니다.
공식 보안 업데이트가 제공되고 있으며, 공격에 성공하면 SYSTEM 권한을 얻을 수 있습니다. 지원 중인 Windows 시스템에서는 누적 보안 업데이트 적용 여부를 확인해야 합니다.
영향을 받는 주요 Windows 버전
Microsoft Security Update Guide에는 Windows 11과 여러 Windows Server, Windows 10 계열이 영향 대상으로 포함되어 있습니다. (Microsoft 보안 대응 센터)
주요 Windows 11 버전은 다음과 같습니다.
| Windows 버전 | 2026년 8월 보안 업데이트 |
|---|---|
| Windows 11 25H2 | KB5121003 |
| Windows 11 24H2 | KB5121003 |
| Windows 11 23H2 | KB5120240 |
Windows 11 24H2와 25H2의 KB5121003 적용 후 OS 빌드는 각각 26100.9168, 26200.9168이며, Windows 11 23H2의 KB5120240 적용 후 빌드는 22631.7517입니다. (Microsoft 지원)
Windows Server 2025에서는 KB5120233이 해당 월 보안 업데이트로 제공됩니다. (Microsoft 지원)
현재 Windows 버전 확인
실행 중인 Windows 버전을 먼저 확인합니다.
Win + R을 누르고 다음 명령을 실행합니다.
winver
PowerShell에서는 다음 명령을 사용할 수 있습니다.
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
OS 빌드 번호만 간단히 확인하려면 다음 명령을 사용합니다.
[System.Environment]::OSVersion.Version
Windows 버전과 빌드를 확인한 뒤 Microsoft가 제공한 보안 업데이트의 적용 상태와 비교합니다.
보안 업데이트 설치 여부 확인
PowerShell에서 설치된 업데이트를 확인합니다.
Windows 11 24H2 또는 25H2라면:
Get-HotFix -Id KB5121003
Windows 11 23H2라면:
Get-HotFix -Id KB5120240
업데이트가 설치되어 있다면 설치 정보가 반환됩니다.
예:
Source Description HotFixID
------ ----------- --------
HOSTNAME Security Update KB5121003
환경에 따라 Get-HotFix에 바로 표시되지 않는 업데이트도 있으므로 OS 빌드 번호와 Windows Update 기록을 함께 확인해야 합니다.
Windows Update에서 패치 적용
일반적인 Windows 11 환경에서는 다음 경로에서 업데이트를 확인합니다.
설정
→ Windows Update
→ 업데이트 확인
2026년 8월 누적 보안 업데이트 또는 그보다 최신 누적 업데이트가 정상 적용되어 있다면 해당 보안 수정도 포함됩니다.
Windows 누적 업데이트는 이전 보안 수정 사항을 포함하므로 특정 8월 KB만 설치되어 있을 필요는 없습니다.
더 최신 누적 업데이트가 설치되어 있다면 해당 수정 포함 여부를 Microsoft의 최신 업데이트 기록에서 확인해야 합니다.
기업 환경에서는 배포 상태도 확인
기업 환경에서는 업데이트 파일의 존재 여부보다 실제 단말 적용률을 확인해야 합니다.
다음 항목을 확인합니다.
Windows Update for Business
WSUS
Microsoft Configuration Manager
Intune
EDR 자산 관리
특히 관리자 권한이 제한된 단말, VPN 사용자 PC, 장기간 외부에 있는 노트북 등은 패치 배포 대상에 포함되어 있어도 실제 적용이 늦어질 수 있습니다.
다음 단계로 구분해 관리해야 합니다.
업데이트 승인
↓
다운로드 완료
↓
설치 완료
↓
재부팅 완료
↓
최종 OS Build 확인
설치 필요와 재부팅 필요 상태를 같은 것으로 취급해서는 안 됩니다.
패치 전 운영상 대응
Microsoft는 이 취약점에 대해 공식 패치를 제공하고 있으므로 가장 우선적인 대응은 보안 업데이트 적용입니다. (Microsoft 보안 대응 센터)
패치 적용 전까지는 일반적인 권한 상승 공격 대응 원칙을 적용합니다.
- 일반 사용자에게 불필요한 관리자 권한을 부여하지 않기
- 출처가 불분명한 실행 파일 차단
- EDR 또는 Endpoint Security 탐지 상태 확인
- 비정상적인 SYSTEM 권한 프로세스 실행 모니터링
- 신규 서비스·예약 작업 생성 확인
- 사용자 쓰기 가능 경로에서 실행되는 바이너리 점검
단, 이러한 조치는 패치를 대체하는 해결책이 아닙니다.
침해 여부 확인 시 볼 항목
CVE 자체만으로 특정 공격 흔적이 정해지지는 않으므로 하나의 이벤트 ID만 찾는 방식은 적절하지 않습니다.
권한 상승 이후 나타날 수 있는 행위를 중심으로 확인해야 합니다.
확인할 항목에는 다음이 있습니다.
새로운 서비스 생성
예약 작업 생성
SYSTEM 권한 프로세스 실행
Defender 또는 EDR 설정 변경
비정상적인 PowerShell 실행
자격 증명 접근 시도
Sysmon을 사용하는 환경이라면 Process Creation 이벤트를 기준으로 부모-자식 프로세스 관계와 SYSTEM 권한 실행 여부를 함께 확인하는 것이 유용합니다.
Windows 기본 이벤트 로그만 사용하는 경우에도 보안 로그와 System 로그의 시간대를 함께 비교해야 합니다.
대응 우선순위
현재 Microsoft 기준으로 실제 악용은 확인되지 않았고 공격 복잡도 역시 높습니다.
인터넷에 직접 노출된 RCE 취약점과 같은 최고 우선순위로 평가할 필요는 없습니다.
다만 다음 환경에서는 패치 우선순위를 높여야 합니다.
다수 사용자가 로그인하는 공용 PC
VDI 환경
개발자 워크스테이션
관리 도구가 설치된 운영 PC
서버 관리용 Jump Host
높은 권한 자격 증명을 사용하는 PC
이러한 시스템에서 일반 사용자 권한이 SYSTEM 권한으로 상승하면 후속 공격의 영향이 커질 수 있습니다.
정리
CVE-2026-62728은 Windows Common Log File System 드라이버의 TOCTOU 경쟁 조건과 관련된 로컬 권한 상승 취약점입니다.
핵심 특징은 다음과 같습니다.
CVSS: 7.0
공격 벡터: Local
필요 권한: Low
사용자 상호작용: 없음
공격 복잡도: High
성공 시 권한: SYSTEM
실제 악용 확인: 없음
공식 패치: 제공됨
현재 Microsoft는 악용 가능성을 낮게 평가하고 있지만 공격 성공 시 SYSTEM 권한 획득이 가능하므로 지원 중인 Windows 시스템에서는 최신 누적 보안 업데이트를 적용하는 것이 가장 중요한 대응입니다. (Microsoft 보안 대응 센터)
참고 자료
- Microsoft Security Response Center — CVE-2026-62728 Security Update Guide
CVE-2026-62728 공식 보안 권고 - Microsoft Support — Windows 11 24H2/25H2 KB5121003
KB5121003 업데이트 정보 - Microsoft Support — Windows 11 23H2 KB5120240
KB5120240 업데이트 정보 - Microsoft Support — Windows Server 2025 KB5120233
KB5120233 업데이트 정보