Microsoft 2026년 4월 Patch Tuesday와 엔터프라이즈 패치 우선순위

Microsoft 2026년 4월 Patch Tuesday의 제로데이와 CVSS·EPSS·KEV 기반 우선순위, Ring 배포 운영 방식을 정리한다.

2026-08-14 · 최초 발행 2026-04-24

실제 악용과 공개 PoC가 겹친 4월 업데이트

Microsoft는 2026년 4월 Patch Tuesday에서 167개 취약점을 수정했다. 이 가운데 8개는 Critical 등급이고 제로데이 2개가 포함됐다. 2026년 단일 월 기준 최대 규모의 보안 업데이트다.

이미 공격에 쓰인 SharePoint Server 스푸핑 취약점 CVE-2026-32201은 CISA KEV에 올랐다. Microsoft Defender Antimalware Platform 권한 상승 취약점 CVE-2026-33825는 GitHub에 PoC 코드가 공개된 상태에서 패치가 제공됐다.

취약점 유형은 권한 상승이 93개(57%)로 가장 많았고, 원격 코드 실행과 정보 노출은 각각 20개(12%)였다. 서비스 거부는 16개(10%), 보안 기능 우회는 9개(5%)이며 나머지 9개는 스푸핑 및 기타 유형이다. Critical 8개 중 7개는 RCE, 1개는 DoS 취약점이다.

적용 범위도 넓다. Windows 11(26H1, 25H2, 24H2, 23H2), Windows Server 2025/2022/2019, Windows 10(ESU), Microsoft Office 2016/2019/2021, Microsoft 365 Apps for Enterprise가 대상이다.

56%12%12%10%5%5%April 2026 Patch Tuesday 취약점 유형 분포 (167개)Elevation of Privilege (93)Remote Code Execution (20)Information Disclosure (20)Denial of Service (16)Security Feature Bypass (9)Spoofing/기타 (9)

CVSSv3에 KEV와 EPSS를 더해 우선순위 정하기

CVSS(Common Vulnerability Scoring System) v3는 취약점의 기술적 심각도를 0.0~10.0 점수로 나타낸다. 패치 계획의 출발점으로는 유용하지만, 실제 공격 가능성을 이 점수 하나로 판단하기는 어렵다.

CVSSv3 범위 등급 Microsoft 분류
9.0–10.0 Critical Critical
7.0–8.9 High Important
4.0–6.9 Medium Important/Moderate
0.1–3.9 Low Low

이번 업데이트에서 주목할 Critical CVE는 다음과 같다.

  • CVE-2026-33824 (CVSS 9.8): Windows IKE(Internet Key Exchange) 서비스 익스텐션 RCE다. Double Free 취약점으로 인증 없이 원격 코드 실행이 가능하며 IKEv2가 활성화된 시스템이 대상이다.
  • CVE-2026-33826 (CVSS 8.0): Windows Active Directory RCE다. 저권한 인증 공격자가 인접 네트워크에서 임의 코드를 실행할 수 있다.
  • CVE-2026-40372 (CVSS 해당): ASP.NET Core 권한 상승 취약점으로 Critical 등급이다.

EPSS는 FIRST(Forum of Incident Response and Security Teams)가 관리하며, 특정 CVE가 향후 30일 안에 실제 공격에 활용될 확률을 0~1 값으로 매일 갱신한다. 실제 데이터에서는 CVSSv3 7.0 이상 취약점 가운데 2.3%만이 실제 익스플로잇 시도로 이어진다. CVSSv3만 따라 우선순위를 고정하면 보안 팀의 대응 자원이 불필요하게 소모될 수 있다.

YesNoYesNoYesNoYesNoCVE 신규 등록CISA KEV등재 여부?긴급 패치 (24~48h)EPSS 점수 0.5?CVSSv3 7.0?CVSSv3 9.0?Priority 1: 7일 패치Priority 2: 30일 패치Priority 3: 정기 패치 주기패치 배포 파이프라인 즉시 개시Ring 배포 가속화정규 Ring 배포다음 Patch Tuesday 주기

운영 우선순위는 KEV, CVSS, EPSS를 함께 읽는 방식으로 정리할 수 있다.

  • KEV 등재 + High CVSS + High EPSS: 긴급 패치 (Emergency)
  • High EPSS + High CVSS + KEV 미등재: Pre-Emergency: 이번 주 내 패치
  • High CVSS + Low EPSS + KEV 미등재: 모니터링 후 정규 주기 패치

SharePoint와 Defender에서 확인할 제로데이

CVE-2026-32201: 실제 공격이 확인된 SharePoint Server 스푸핑

CVE-2026-32201은 Microsoft SharePoint Server의 스푸핑 취약점이다. Medium(CVSS 6.5)이지만 실제 공격이 확인됐다.

  • 유형: Spoofing — 입력 유효성 검사 취약점
  • 공격 조건: 비인증 공격자가 네트워크를 통해 스푸핑 공격 수행, 사용자 인터랙션 불필요
  • 영향: 민감 정보 열람 및 변조 가능
  • CISA 조치: KEV 카탈로그 등재, 연방 기관 2026년 4월 28일까지 패치 의무화

SharePoint는 기업의 문서와 워크플로우 데이터를 보관하는 협업 플랫폼이다. 따라서 CVSSv3 점수가 6.5라도 운영 환경에서의 위험도는 Critical에 준한다. CISA가 즉시 KEV에 등재한 배경도 여기에 있다.

CVE-2026-33825: PoC가 공개된 Defender 권한 상승

CVE-2026-33825는 Microsoft Defender Antimalware Platform의 권한 상승 취약점이다.

  • 등급: Important (CVSS 7.8)
  • 유형: Elevation of Privilege (EoP)
  • 공격 조건: 로컬 인증 공격자가 SYSTEM 권한으로 상승
  • 공개 PoC: "BlueHammer"라는 이름으로 2026년 4월 3일 GitHub에 PoC 코드 공개
  • 영향: 공격자가 영향받는 시스템에 대한 완전한 제어권 획득 가능

PoC가 공개된 상황에서는 CVSSv3 7.8이라도 EPSS 점수가 급격히 상승했을 가능성이 높다. Defender가 대부분의 Windows 시스템에 기본 탑재된 점도 공격 표면을 넓힌다.

긴급 패치가 일반 배포 주기와 갈라지는 지점

KEV 등재 취약점은 일반 Patch Tuesday 절차와 분리해 다뤄야 한다. 영향 자산을 확인하고, 긴급 변경 절차를 거쳐 Canary에 먼저 배포한 뒤 모니터링과 전체 배포를 이어가는 흐름이 필요하다.

"인프라/운영팀""취약점 관리팀""보안운영센터(SOC)""CISA KEV""Microsoft MSRC""인프라/운영팀""취약점 관리팀""보안운영센터(SOC)""CISA KEV""Microsoft MSRC""(1) 패치 릴리스 알림 (Patch Tuesday)""(2) KEV 등재 알림""(3) 긴급 취약점 분류 요청""(4) 영향 자산 스캔 (Tenable/Qualys)""(5) 영향 범위 보고""(6) 긴급 패치 배포 승인 요청""(7) 긴급 Change Request 생성""(8) Canary Ring 즉시 배포""(9) 24h 모니터링 후 전체 배포""(10) 패치 완료 보고""(11) 연방기관: BOD 22-01 준수 확인"
취약점 유형 대응 기간
KEV 등재 (인터넷 노출 시스템) 14일 (CISA BOD 22-01)
KEV 등재 (내부 시스템) 45일 (CISA BOD 22-01)
PoC 공개 + CVSS ≥ 7.0 7일
Critical (CVSS ≥ 9.0) 14일
Important (CVSS 7.0–8.9) 30일
Moderate/Low 다음 정기 패치 주기

패치 전에는 완화 조치도 병행할 수 있다. CVE-2026-32201의 경우 SharePoint Server 외부 접근 제한, WAF 규칙 강화, 비정상 요청 패턴 모니터링이 즉시 가능한 조치다.

Ring 배포로 안정성과 대응 속도 함께 관리하기

대규모 환경은 한 번에 전체 패치를 적용하는 대신 단계적 Ring 배포로 안정성을 확인한다. Ring 0에서 시작해 적용 범위를 넓히면 보안 위험을 줄이면서 운영 장애를 조기에 발견할 수 있다.

48h 모니터링이상 없을72h 모니터링이상 없을7일 모니터링이상 없을Ring 3: Production (나머지)핵심 업무 시스템프로덕션 서버도메인 컨트롤러Ring 2: Broad Deployment (30-50%)일반 업무 단말비핵심 서버Ring 1: Early Adopters (5-10%)파일럿 그룹 부서 대표 단말Ring 0: Canary (1-2%)IT 관리자개발자 PC테스트 서버

각 단계에서는 시스템 재부팅 성공률, 블루스크린(BSOD) 발생 여부, 핵심 애플리케이션 기동, 인증 및 접근 제어 동작, 성능 회귀(Performance Regression)를 확인한다.

Ring 0(Canary)에서 이상이 발견되면 자동 롤백(Automatic Rollback)이 즉시 작동해야 한다. Microsoft Intune의 Update Rings 정책은 Uninstall period 설정으로 문제가 있는 업데이트를 자동 제거할 수 있다. SCCM은 Deployment의 Supersedence 규칙과 Compliance Baseline으로 유사한 자동화를 구현할 수 있다.

WSUS·SCCM·Intune·Azure Update Manager의 운영 위치

Microsoft는 2024년 9월 WSUS(Windows Server Update Services)를 독립 서비스로서 Deprecated 처리했다. 기존 통합은 유지되고 업데이트 채널을 통한 배포도 계속 지원된다.

도구 적합 환경 주요 특징
WSUS 레거시 온프레미스 Deprecated, 유지보수 목적만 권장
SCCM/ConfigMgr 대규모 하이브리드 세밀한 정책 제어, 복잡한 환경
Microsoft Intune 클라우드 우선 Update Rings, Windows Autopatch 통합
Azure Update Manager Azure/Arc 연결 서버 온프레미스 서버 + 클라우드 통합 관리
Windows Autopatch Intune 연동 완전 자동화, 링 배포 내장

Intune에 연결된 관리 장치는 2026년 5월 Windows 보안 업데이트부터 Hotpatch 업데이트로 기본 전환된다. Hotpatch는 재부팅 없이 메모리 내 패치를 적용하는 방식으로 운영 중단 시간을 획기적으로 줄인다.

다음은 Early Adopters용 Intune Update Rings 정책 예시다.

{
  "displayName": "Security-Ring-1-EarlyAdopters",
  "qualityUpdatesDeferralPeriodInDays": 0,
  "featureUpdatesDeferralPeriodInDays": 30,
  "qualityUpdatesPauseExpiryDateTime": null,
  "deadlineForQualityUpdatesInDays": 5,
  "deadlineGracePeriodInDays": 2,
  "automaticUpdateMode": "autoInstallAndRebootWithSnooze",
  "installationSchedule": {
    "@odata.type": "#microsoft.graph.windowsUpdateScheduledInstall",
    "scheduledInstallDay": "wednesday",
    "scheduledInstallTime": "03:00:00.0000000"
  }
}

배포 전에 검증할 환경과 Secure Boot 전환

프로덕션 반영 전 테스트 환경에서는 골든 이미지와 핵심 애플리케이션을 함께 검증해야 한다. 패치 후 마스터 이미지를 재생성해 기능을 확인하고, ERP·CRM 같은 핵심 비즈니스 앱의 호환성을 검사한다. Selenium/Playwright 기반 UI 테스트와 API 엔드포인트 스모크 테스트로 회귀를 자동화하며, CPU·메모리·디스크 I/O는 패치 전후 기준선으로 비교한다.

2026년 6월 26일에는 레거시 Secure Boot 인증서가 만료된다. 이는 수백만 대 장치의 보안 부팅 자격과 패치 적용 가능성에 직접 영향을 미친다. 4월 Patch Tuesday 적용은 이 전환 준비도를 높일 수 있으므로 별도 트랙으로 관리해야 한다.

2026-04-192026-04-262026-05-032026-05-102026-05-172026-05-242026-05-31CVE-2026-32201 Canary 배포 전체 패치 Ring 0 배포 CVE-2026-32201 전체 배포 Ring 0 모니터링 Ring 1 배포 Ring 1 모니터링 Ring 2 배포 Ring 3 배포 Secure Boot 인증서 만료 대비 긴급 (Zero-Day)Ring 0 (Canary)Ring 1 (Early)Ring 2 (Broad)Ring 3 (Production)4월 Patch Tuesday 배포 타임라인 예시

이번 업데이트는 단순히 많은 CVE를 처리하는 일정이 아니다. 실제 악용 여부, PoC 공개, 자산 노출도, 배포 실패 시 운영 영향까지 묶어 판단해야 한다. 리스크 기반 우선순위, 자동화된 배포 파이프라인, 지속적인 컴플라이언스 모니터링이 함께 작동할 때 패치 관리는 운영 체계가 된다.

Sources

Patch Tuesday취약점 관리제로데이Windows 보안패치 배포