Microsoft 2026년 4월 Patch Tuesday와 엔터프라이즈 패치 우선순위
Microsoft 2026년 4월 Patch Tuesday의 제로데이와 CVSS·EPSS·KEV 기반 우선순위, Ring 배포 운영 방식을 정리한다.
2026-08-14 · 최초 발행 2026-04-24
실제 악용과 공개 PoC가 겹친 4월 업데이트
Microsoft는 2026년 4월 Patch Tuesday에서 167개 취약점을 수정했다. 이 가운데 8개는 Critical 등급이고 제로데이 2개가 포함됐다. 2026년 단일 월 기준 최대 규모의 보안 업데이트다.
이미 공격에 쓰인 SharePoint Server 스푸핑 취약점 CVE-2026-32201은 CISA KEV에 올랐다. Microsoft Defender Antimalware Platform 권한 상승 취약점 CVE-2026-33825는 GitHub에 PoC 코드가 공개된 상태에서 패치가 제공됐다.
취약점 유형은 권한 상승이 93개(57%)로 가장 많았고, 원격 코드 실행과 정보 노출은 각각 20개(12%)였다. 서비스 거부는 16개(10%), 보안 기능 우회는 9개(5%)이며 나머지 9개는 스푸핑 및 기타 유형이다. Critical 8개 중 7개는 RCE, 1개는 DoS 취약점이다.
적용 범위도 넓다. Windows 11(26H1, 25H2, 24H2, 23H2), Windows Server 2025/2022/2019, Windows 10(ESU), Microsoft Office 2016/2019/2021, Microsoft 365 Apps for Enterprise가 대상이다.
CVSSv3에 KEV와 EPSS를 더해 우선순위 정하기
CVSS(Common Vulnerability Scoring System) v3는 취약점의 기술적 심각도를 0.0~10.0 점수로 나타낸다. 패치 계획의 출발점으로는 유용하지만, 실제 공격 가능성을 이 점수 하나로 판단하기는 어렵다.
| CVSSv3 범위 | 등급 | Microsoft 분류 |
|---|---|---|
| 9.0–10.0 | Critical | Critical |
| 7.0–8.9 | High | Important |
| 4.0–6.9 | Medium | Important/Moderate |
| 0.1–3.9 | Low | Low |
이번 업데이트에서 주목할 Critical CVE는 다음과 같다.
- CVE-2026-33824 (CVSS 9.8): Windows IKE(Internet Key Exchange) 서비스 익스텐션 RCE다. Double Free 취약점으로 인증 없이 원격 코드 실행이 가능하며 IKEv2가 활성화된 시스템이 대상이다.
- CVE-2026-33826 (CVSS 8.0): Windows Active Directory RCE다. 저권한 인증 공격자가 인접 네트워크에서 임의 코드를 실행할 수 있다.
- CVE-2026-40372 (CVSS 해당): ASP.NET Core 권한 상승 취약점으로 Critical 등급이다.
EPSS는 FIRST(Forum of Incident Response and Security Teams)가 관리하며, 특정 CVE가 향후 30일 안에 실제 공격에 활용될 확률을 0~1 값으로 매일 갱신한다. 실제 데이터에서는 CVSSv3 7.0 이상 취약점 가운데 2.3%만이 실제 익스플로잇 시도로 이어진다. CVSSv3만 따라 우선순위를 고정하면 보안 팀의 대응 자원이 불필요하게 소모될 수 있다.
운영 우선순위는 KEV, CVSS, EPSS를 함께 읽는 방식으로 정리할 수 있다.
- KEV 등재 + High CVSS + High EPSS: 긴급 패치 (Emergency)
- High EPSS + High CVSS + KEV 미등재: Pre-Emergency: 이번 주 내 패치
- High CVSS + Low EPSS + KEV 미등재: 모니터링 후 정규 주기 패치
SharePoint와 Defender에서 확인할 제로데이
CVE-2026-32201: 실제 공격이 확인된 SharePoint Server 스푸핑
CVE-2026-32201은 Microsoft SharePoint Server의 스푸핑 취약점이다. Medium(CVSS 6.5)이지만 실제 공격이 확인됐다.
- 유형: Spoofing — 입력 유효성 검사 취약점
- 공격 조건: 비인증 공격자가 네트워크를 통해 스푸핑 공격 수행, 사용자 인터랙션 불필요
- 영향: 민감 정보 열람 및 변조 가능
- CISA 조치: KEV 카탈로그 등재, 연방 기관 2026년 4월 28일까지 패치 의무화
SharePoint는 기업의 문서와 워크플로우 데이터를 보관하는 협업 플랫폼이다. 따라서 CVSSv3 점수가 6.5라도 운영 환경에서의 위험도는 Critical에 준한다. CISA가 즉시 KEV에 등재한 배경도 여기에 있다.
CVE-2026-33825: PoC가 공개된 Defender 권한 상승
CVE-2026-33825는 Microsoft Defender Antimalware Platform의 권한 상승 취약점이다.
- 등급: Important (CVSS 7.8)
- 유형: Elevation of Privilege (EoP)
- 공격 조건: 로컬 인증 공격자가 SYSTEM 권한으로 상승
- 공개 PoC: "BlueHammer"라는 이름으로 2026년 4월 3일 GitHub에 PoC 코드 공개
- 영향: 공격자가 영향받는 시스템에 대한 완전한 제어권 획득 가능
PoC가 공개된 상황에서는 CVSSv3 7.8이라도 EPSS 점수가 급격히 상승했을 가능성이 높다. Defender가 대부분의 Windows 시스템에 기본 탑재된 점도 공격 표면을 넓힌다.
긴급 패치가 일반 배포 주기와 갈라지는 지점
KEV 등재 취약점은 일반 Patch Tuesday 절차와 분리해 다뤄야 한다. 영향 자산을 확인하고, 긴급 변경 절차를 거쳐 Canary에 먼저 배포한 뒤 모니터링과 전체 배포를 이어가는 흐름이 필요하다.
| 취약점 유형 | 대응 기간 |
|---|---|
| KEV 등재 (인터넷 노출 시스템) | 14일 (CISA BOD 22-01) |
| KEV 등재 (내부 시스템) | 45일 (CISA BOD 22-01) |
| PoC 공개 + CVSS ≥ 7.0 | 7일 |
| Critical (CVSS ≥ 9.0) | 14일 |
| Important (CVSS 7.0–8.9) | 30일 |
| Moderate/Low | 다음 정기 패치 주기 |
패치 전에는 완화 조치도 병행할 수 있다. CVE-2026-32201의 경우 SharePoint Server 외부 접근 제한, WAF 규칙 강화, 비정상 요청 패턴 모니터링이 즉시 가능한 조치다.
Ring 배포로 안정성과 대응 속도 함께 관리하기
대규모 환경은 한 번에 전체 패치를 적용하는 대신 단계적 Ring 배포로 안정성을 확인한다. Ring 0에서 시작해 적용 범위를 넓히면 보안 위험을 줄이면서 운영 장애를 조기에 발견할 수 있다.
각 단계에서는 시스템 재부팅 성공률, 블루스크린(BSOD) 발생 여부, 핵심 애플리케이션 기동, 인증 및 접근 제어 동작, 성능 회귀(Performance Regression)를 확인한다.
Ring 0(Canary)에서 이상이 발견되면 자동 롤백(Automatic Rollback)이 즉시 작동해야 한다. Microsoft Intune의 Update Rings 정책은 Uninstall period 설정으로 문제가 있는 업데이트를 자동 제거할 수 있다. SCCM은 Deployment의 Supersedence 규칙과 Compliance Baseline으로 유사한 자동화를 구현할 수 있다.
WSUS·SCCM·Intune·Azure Update Manager의 운영 위치
Microsoft는 2024년 9월 WSUS(Windows Server Update Services)를 독립 서비스로서 Deprecated 처리했다. 기존 통합은 유지되고 업데이트 채널을 통한 배포도 계속 지원된다.
| 도구 | 적합 환경 | 주요 특징 |
|---|---|---|
| WSUS | 레거시 온프레미스 | Deprecated, 유지보수 목적만 권장 |
| SCCM/ConfigMgr | 대규모 하이브리드 | 세밀한 정책 제어, 복잡한 환경 |
| Microsoft Intune | 클라우드 우선 | Update Rings, Windows Autopatch 통합 |
| Azure Update Manager | Azure/Arc 연결 서버 | 온프레미스 서버 + 클라우드 통합 관리 |
| Windows Autopatch | Intune 연동 | 완전 자동화, 링 배포 내장 |
Intune에 연결된 관리 장치는 2026년 5월 Windows 보안 업데이트부터 Hotpatch 업데이트로 기본 전환된다. Hotpatch는 재부팅 없이 메모리 내 패치를 적용하는 방식으로 운영 중단 시간을 획기적으로 줄인다.
다음은 Early Adopters용 Intune Update Rings 정책 예시다.
{
"displayName": "Security-Ring-1-EarlyAdopters",
"qualityUpdatesDeferralPeriodInDays": 0,
"featureUpdatesDeferralPeriodInDays": 30,
"qualityUpdatesPauseExpiryDateTime": null,
"deadlineForQualityUpdatesInDays": 5,
"deadlineGracePeriodInDays": 2,
"automaticUpdateMode": "autoInstallAndRebootWithSnooze",
"installationSchedule": {
"@odata.type": "#microsoft.graph.windowsUpdateScheduledInstall",
"scheduledInstallDay": "wednesday",
"scheduledInstallTime": "03:00:00.0000000"
}
}
배포 전에 검증할 환경과 Secure Boot 전환
프로덕션 반영 전 테스트 환경에서는 골든 이미지와 핵심 애플리케이션을 함께 검증해야 한다. 패치 후 마스터 이미지를 재생성해 기능을 확인하고, ERP·CRM 같은 핵심 비즈니스 앱의 호환성을 검사한다. Selenium/Playwright 기반 UI 테스트와 API 엔드포인트 스모크 테스트로 회귀를 자동화하며, CPU·메모리·디스크 I/O는 패치 전후 기준선으로 비교한다.
2026년 6월 26일에는 레거시 Secure Boot 인증서가 만료된다. 이는 수백만 대 장치의 보안 부팅 자격과 패치 적용 가능성에 직접 영향을 미친다. 4월 Patch Tuesday 적용은 이 전환 준비도를 높일 수 있으므로 별도 트랙으로 관리해야 한다.
이번 업데이트는 단순히 많은 CVE를 처리하는 일정이 아니다. 실제 악용 여부, PoC 공개, 자산 노출도, 배포 실패 시 운영 영향까지 묶어 판단해야 한다. 리스크 기반 우선순위, 자동화된 배포 파이프라인, 지속적인 컴플라이언스 모니터링이 함께 작동할 때 패치 관리는 운영 체계가 된다.
Sources
- Microsoft April 2026 Patch Tuesday fixes 167 flaws, 2 zero-days — BleepingComputer
- April Patch Tuesday fixes two zero-days, including one under active attack — Malwarebytes
- Two Zero-Days, 167 Flaws Fixed: Microsoft Delivers a Major April 2026 Patch Tuesday — SecPod
- Patch Tuesday, April 2026 Edition — Krebs on Security
- Patch Tuesday — April 2026 — Rapid7
- Microsoft's April 2026 Patch Tuesday Addresses 163 CVEs (CVE-2026-32201) — Tenable
- Microsoft Patch Tuesday for April 2026 fixed actively exploited SharePoint zero-day — Security Affairs
- The April 2026 Security Update Review — Zero Day Initiative
- April 2026 Patch Tuesday: Updates and Analysis — CrowdStrike
- Microsoft Patch Tuesday – April 2026 — Lansweeper
- EPSS vs. CVSS: What's The Best Approach To Vulnerability Prioritization? — Intruder
- WSUS vs SCCM vs Intune vs Azure Update Manager (2026 Guide) — Azure Noob
- Microsoft rejiggers Intune to give patches time to prove themselves — Techzine
- Enterprise Patch & Remediation Benchmark 2026 — Qualys