CVE-2026-62728 Windows CLFS 권한 상승 취약점 — SYSTEM 권한 위험과 패치 방법

CVE-2026-62728 Windows CLFS 권한 상승 취약점, AI활용

CVE-2026-62728은 어떤 취약점인가

CVE-2026-62728은 Windows의 Common Log File System(CLFS) 드라이버에서 발견된 로컬 권한 상승 취약점입니다.

Microsoft는 이 취약점의 원인을 다음 두 가지 유형으로 분류하고 있습니다.

CWE-367
Time-of-check Time-of-use (TOCTOU) Race Condition

CWE-125
Out-of-bounds Read

핵심은 프로그램이 특정 자원의 상태를 확인한 시점과 실제로 사용하는 시점 사이의 차이를 공격자가 악용할 수 있다는 것입니다.

Microsoft 설명에 따르면 공격에 성공하려면 공격자가 경쟁 조건, 즉 race condition을 성공시켜야 하므로 공격 복잡도는 High로 평가됩니다.
하지만 공격이 성공하면 SYSTEM 권한까지 상승할 수 있습니다. (Microsoft 보안 대응 센터)

CVSS와 공격 조건

Microsoft의 CVSS 3.1 기준 점수는 다음과 같습니다.

CVSS: 7.0

AV:L
AC:H
PR:L
UI:N
S:U
C:H
I:H
A:H

각 항목은 실제 운영 환경에서 다음과 같이 해석할 수 있습니다.

항목의미
AV:L로컬 접근 필요
AC:H공격 성공 조건이 까다로움
PR:L일반 사용자 수준의 낮은 권한 필요
UI:N추가 사용자 조작 불필요
C:H기밀성 영향 높음
I:H무결성 영향 높음
A:H가용성 영향 높음

인터넷에서 인증 없이 즉시 공격할 수 있는 원격 코드 실행 취약점은 아닙니다.

하지만 이미 악성코드가 실행되었거나 공격자가 일반 사용자 권한을 확보한 상태라면, 이 취약점을 이용해 관리자보다 높은 SYSTEM 권한으로 상승하는 공격 체인에 사용될 수 있습니다. (Microsoft 보안 대응 센터)

왜 권한 상승 취약점이 중요한가

로컬 권한 상승 취약점은 단독으로 침투 초기 단계에 사용되기보다는 이미 시스템 내부에 진입한 공격자가 다음 단계로 이동할 때 활용되는 경우가 많습니다.

예를 들어 공격 흐름은 다음과 같이 구성될 수 있습니다.

피싱 또는 악성 프로그램 실행
↓
일반 사용자 권한 획득
↓
CVE-2026-62728 악용
↓
SYSTEM 권한 획득
↓
보안 기능 우회 또는 비활성화
↓
자격 증명 접근
↓
지속성 확보

AV:L이라는 이유만으로 중요도가 낮다고 보기는 어렵습니다. 초기 침투 이후의 권한 상승 단계에서 위험성을 평가해야 합니다.

Windows에서 네트워크를 통한 원격 코드 실행 취약점과 로컬 권한 상승의 차이를 함께 비교하려면 CVE-2026-33824 Windows IKE 원격 코드 실행 취약점 글도 참고할 수 있습니다.

현재 실제 악용 여부

취약점 공개 당시 Microsoft의 평가는 다음과 같습니다.

Publicly disclosed: No
Exploited: No
Exploitability assessment: Exploitation Unlikely

현재 공개된 정보만 보면, 실제 공격에 쓰이는 제로데이 취약점으로 분류되지는 않습니다.

또한 Exploit Code Maturity도 Unproven으로 평가되어 있습니다. (Microsoft 보안 대응 센터)

그렇다고 “패치할 필요가 없다”는 뜻은 아닙니다.

공식 보안 업데이트가 제공되고 있으며, 공격에 성공하면 SYSTEM 권한을 얻을 수 있습니다. 지원 중인 Windows 시스템에서는 누적 보안 업데이트 적용 여부를 확인해야 합니다.

영향을 받는 주요 Windows 버전

Microsoft Security Update Guide에는 Windows 11과 여러 Windows Server, Windows 10 계열이 영향 대상으로 포함되어 있습니다. (Microsoft 보안 대응 센터)

주요 Windows 11 버전은 다음과 같습니다.

Windows 버전2026년 8월 보안 업데이트
Windows 11 25H2KB5121003
Windows 11 24H2KB5121003
Windows 11 23H2KB5120240

Windows 11 24H2와 25H2의 KB5121003 적용 후 OS 빌드는 각각 26100.9168, 26200.9168이며, Windows 11 23H2의 KB5120240 적용 후 빌드는 22631.7517입니다. (Microsoft 지원)

Windows Server 2025에서는 KB5120233이 해당 월 보안 업데이트로 제공됩니다. (Microsoft 지원)

현재 Windows 버전 확인

실행 중인 Windows 버전을 먼저 확인합니다.

Win + R을 누르고 다음 명령을 실행합니다.

winver

PowerShell에서는 다음 명령을 사용할 수 있습니다.

Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

OS 빌드 번호만 간단히 확인하려면 다음 명령을 사용합니다.

[System.Environment]::OSVersion.Version

Windows 버전과 빌드를 확인한 뒤 Microsoft가 제공한 보안 업데이트의 적용 상태와 비교합니다.

보안 업데이트 설치 여부 확인

PowerShell에서 설치된 업데이트를 확인합니다.

Windows 11 24H2 또는 25H2라면:

Get-HotFix -Id KB5121003

Windows 11 23H2라면:

Get-HotFix -Id KB5120240

업데이트가 설치되어 있다면 설치 정보가 반환됩니다.

예:

Source      Description      HotFixID
------      -----------      --------
HOSTNAME    Security Update  KB5121003

환경에 따라 Get-HotFix에 바로 표시되지 않는 업데이트도 있으므로 OS 빌드 번호와 Windows Update 기록을 함께 확인해야 합니다.

Windows Update에서 패치 적용

일반적인 Windows 11 환경에서는 다음 경로에서 업데이트를 확인합니다.

설정
→ Windows Update
→ 업데이트 확인

2026년 8월 누적 보안 업데이트 또는 그보다 최신 누적 업데이트가 정상 적용되어 있다면 해당 보안 수정도 포함됩니다.

Windows 누적 업데이트는 이전 보안 수정 사항을 포함하므로 특정 8월 KB만 설치되어 있을 필요는 없습니다.

더 최신 누적 업데이트가 설치되어 있다면 해당 수정 포함 여부를 Microsoft의 최신 업데이트 기록에서 확인해야 합니다.

기업 환경에서는 배포 상태도 확인

기업 환경에서는 업데이트 파일의 존재 여부보다 실제 단말 적용률을 확인해야 합니다.

다음 항목을 확인합니다.

Windows Update for Business
WSUS
Microsoft Configuration Manager
Intune
EDR 자산 관리

특히 관리자 권한이 제한된 단말, VPN 사용자 PC, 장기간 외부에 있는 노트북 등은 패치 배포 대상에 포함되어 있어도 실제 적용이 늦어질 수 있습니다.

다음 단계로 구분해 관리해야 합니다.

업데이트 승인
↓
다운로드 완료
↓
설치 완료
↓
재부팅 완료
↓
최종 OS Build 확인

설치 필요재부팅 필요 상태를 같은 것으로 취급해서는 안 됩니다.

패치 전 운영상 대응

Microsoft는 이 취약점에 대해 공식 패치를 제공하고 있으므로 가장 우선적인 대응은 보안 업데이트 적용입니다. (Microsoft 보안 대응 센터)

패치 적용 전까지는 일반적인 권한 상승 공격 대응 원칙을 적용합니다.

  • 일반 사용자에게 불필요한 관리자 권한을 부여하지 않기
  • 출처가 불분명한 실행 파일 차단
  • EDR 또는 Endpoint Security 탐지 상태 확인
  • 비정상적인 SYSTEM 권한 프로세스 실행 모니터링
  • 신규 서비스·예약 작업 생성 확인
  • 사용자 쓰기 가능 경로에서 실행되는 바이너리 점검

단, 이러한 조치는 패치를 대체하는 해결책이 아닙니다.

침해 여부 확인 시 볼 항목

CVE 자체만으로 특정 공격 흔적이 정해지지는 않으므로 하나의 이벤트 ID만 찾는 방식은 적절하지 않습니다.

권한 상승 이후 나타날 수 있는 행위를 중심으로 확인해야 합니다.

확인할 항목에는 다음이 있습니다.

새로운 서비스 생성
예약 작업 생성
SYSTEM 권한 프로세스 실행
Defender 또는 EDR 설정 변경
비정상적인 PowerShell 실행
자격 증명 접근 시도

Sysmon을 사용하는 환경이라면 Process Creation 이벤트를 기준으로 부모-자식 프로세스 관계와 SYSTEM 권한 실행 여부를 함께 확인하는 것이 유용합니다.

Windows 기본 이벤트 로그만 사용하는 경우에도 보안 로그와 System 로그의 시간대를 함께 비교해야 합니다.

대응 우선순위

현재 Microsoft 기준으로 실제 악용은 확인되지 않았고 공격 복잡도 역시 높습니다.

인터넷에 직접 노출된 RCE 취약점과 같은 최고 우선순위로 평가할 필요는 없습니다.

다만 다음 환경에서는 패치 우선순위를 높여야 합니다.

다수 사용자가 로그인하는 공용 PC
VDI 환경
개발자 워크스테이션
관리 도구가 설치된 운영 PC
서버 관리용 Jump Host
높은 권한 자격 증명을 사용하는 PC

이러한 시스템에서 일반 사용자 권한이 SYSTEM 권한으로 상승하면 후속 공격의 영향이 커질 수 있습니다.

정리

CVE-2026-62728은 Windows Common Log File System 드라이버의 TOCTOU 경쟁 조건과 관련된 로컬 권한 상승 취약점입니다.

핵심 특징은 다음과 같습니다.

CVSS: 7.0
공격 벡터: Local
필요 권한: Low
사용자 상호작용: 없음
공격 복잡도: High
성공 시 권한: SYSTEM
실제 악용 확인: 없음
공식 패치: 제공됨

현재 Microsoft는 악용 가능성을 낮게 평가하고 있지만 공격 성공 시 SYSTEM 권한 획득이 가능하므로 지원 중인 Windows 시스템에서는 최신 누적 보안 업데이트를 적용하는 것이 가장 중요한 대응입니다. (Microsoft 보안 대응 센터)

참고 자료