Microsoft 4월 Patch Tuesday와 SharePoint 제로데이 패치 우선순위
Microsoft 2026년 4월 Patch Tuesday의 SharePoint 제로데이와 Critical 취약점을 KEV·EPSS·CVSS·자산 맥락으로 분류하는 패치 관리 프레임워크
2026-08-14 · 최초 발행 2026-04-19
이번 릴리스에서 먼저 분류할 대상
Microsoft는 2026년 4월 Patch Tuesday에서 167건의 취약점을 일괄 수정했다. SharePoint 스푸핑 제로데이 CVE-2026-32201을 포함한 제로데이 2건과 Critical 등급 8건이 함께 포함됐다. 보안팀의 과제는 모든 업데이트를 같은 긴급도로 다루는 일이 아니라, 실제 노출과 악용 신호를 기준으로 처리 순서를 정하는 데 있다.
2026년 4월 14일 현지 시간에 배포된 업데이트는 Windows, SharePoint, Office, Active Directory, TCP/IP 스택을 포괄한다.
| 심각도 | 건수 | 주요 유형 |
|---|---|---|
| Critical | 8 | RCE 7건, DoS 1건 |
| Important | 158 | EoP, 정보 유출, 스푸핑 등 |
| Moderate | 1 | 스푸핑 |
| 합계 | 167 | — |
제로데이 2건은 모두 패치가 배포되기 전에 실 환경 악용이 확인된 사례다. 이 가운데 CVE-2026-32201은 SharePoint 스푸핑 취약점이며, 낮은 공격 복잡도(AC)와 인증 없이 원격 트리거할 수 있는 특성 때문에 CISA KEV 카탈로그 등재 0순위로 분류됐다.
SharePoint 요청 처리에서 발생하는 스푸핑
CVE-2026-32201의 원인은 SharePoint Server HTTP 요청 처리 레이어의 부적절한 입력 검증(CWE-20)이다. SharePoint는 리스트 뷰, 문서 라이브러리, 페이지 렌더링을 비롯한 공개 엔드포인트에서 HTTP 파라미터로 리소스 식별자를 받는다. 취약한 버전에서는 신뢰 컴포넌트의 출력에 이 값을 반영하기 전에 충분한 검증이 이뤄지지 않는다.
공격자는 쿼리 스트링, HTTP 헤더 또는 폼 필드에 조작한 값을 넣어 공개 SharePoint 엔드포인트로 요청을 보낼 수 있다. 서버가 값을 출력에 그대로 포함하면 스푸핑된 목록 뷰, 문서 메타데이터, 가짜 인증 프롬프트가 만들어진다.
영향을 받는 제품은 다음과 같다.
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Subscription Edition
| 벡터 항목 | 값 | 의미 |
|---|---|---|
| Attack Vector | Network | 원격 네트워크에서 공격 가능 |
| Attack Complexity | Low | 특별한 조건 불필요 |
| Privileges Required | None | 인증 불필요 |
| User Interaction | None | 사용자 개입 없이 트리거 가능 |
| CVSS Score | 6.5 | Medium |
패치 이전에 관찰된 공격은 공개 포털을 시작점으로 삼는다. 조작된 HTTP GET/POST 요청이 취약한 파라미터 처리 로직을 거쳐 응답 HTML에 반영되고, 피해자에게 스푸핑된 문서 메타데이터나 인증 화면이 보인다. 피해자가 가짜 프롬프트에 자격증명을 입력하면 공격자는 이를 이용해 내부 시스템 횡적 이동(Lateral Movement)을 수행한다.
초기 단계에 인증이나 내부망 접근이 필요하지 않다는 점이 핵심이다. 인터넷에 노출된 SharePoint 포털을 운영한다면 즉각적인 패치 적용 대상이다.
우선 검토할 Critical 항목
CVE-2026-33824 — Windows IKE RCE (CVSS 9.8)
Windows Internet Key Exchange(IKE) Service Extensions의 원격 코드 실행 취약점이다. IKEv2가 활성화된 환경에서는 비인증 공격자가 조작된 패킷을 보내는 것만으로 시스템 권한의 코드 실행이 가능하다. CVSS 9.8, 네트워크 접근성, 낮은 공격 복잡도가 결합돼 이번 릴리스에서 가장 높은 패치 우선순위를 가진다.
CVE-2026-33826 — Windows Active Directory RCE (CVSS 8.0)
Active Directory RCE 취약점으로, Microsoft Exploitability Index에서 "악용 가능성 높음(Exploitation More Likely)"으로 평가됐다. 인증된 공격자가 취약한 RPC 호스트에 특수 제작된 RPC 호출을 전송하면 RPC 호스트와 같은 권한으로 코드가 실행된다. 대부분 조직에서 AD가 인프라 핵심 역할을 맡는 만큼 우선순위가 높다.
CVE-2026-33827 — Windows TCP/IP RCE (CVSS 8.1)
TCP/IP 스택의 경쟁 조건(Race Condition, CWE-362) 취약점이다. 비인증 원격 공격자가 임의 코드를 실행할 수 있지만, 공격 복잡도(AC)가 High여서 실제 익스플로잇 개발에는 상당한 기술적 난이도가 요구된다.
KEV가 바꾸는 패치 마감선
CISA Known Exploited Vulnerabilities(KEV) 카탈로그는 현재 약 1,300건 이상의 취약점을 수록한다. 등재되려면 다음 조건을 모두 충족해야 한다.
- MITRE 또는 CNA(CVE Numbering Authority)에서 공식 CVE 식별자를 부여받아야 한다.
- 단순 PoC가 아닌 실제 공격 캠페인에서 활용된 신뢰할 수 있는 증거가 있어야 한다. 위협 인텔리전스 공급업체, 보안 연구기관, 피해 조직 보고서 등이 정보 출처가 될 수 있다.
- 벤더가 제공하는 패치, 업데이트 또는 검증된 완화 조치(Workaround)가 존재해야 한다.
CVE-2026-32201은 이 세 가지 조건을 충족했고, 2026년 4월 Patch Tuesday 배포와 동시에 CISA KEV에 등재됐다.
CISA의 Binding Operational Directive(BOD) 22-01은 연방 민간 행정 기관(FCEB, Federal Civilian Executive Branch)에 KEV 카탈로그 수록 취약점을 지정 기한 안에 패치하도록 법적 구속력을 가진 형태로 요구한다. 취약점별 마감일은 KEV 카탈로그에 함께 공개된다.
- Active Exploitation이 확인되면 통상 2~3주 이내 패치 의무를 완료한다.
- 2026년 사례에서 CVE-2025-53521(F5 BIG-IP)은 KEV 등재 후 약 3일 이내 패치 의무가 부여됐다.
- 2026년 사례에서 CVE-2026-34197(Apache ActiveMQ)은 KEV 등재 후 약 3주 기한이 부여됐다.
BOD 22-01은 FCEB 기관에 적용되지만, CISA는 민간 기업과 주요 인프라 운영자에게도 KEV 목록을 패치 우선순위 기준으로 활용할 것을 강력히 권고한다. 많은 글로벌 기업도 KEV 카탈로그를 내부 취약점 관리 SLA 기준으로 채택하는 추세다.
CVSS 점수만으로는 작업량을 줄일 수 없다
CVSS(Common Vulnerability Scoring System)는 기술적 심각도를 정량화하는 데 유용하지만, 운영 환경의 위험을 그대로 설명하지는 못한다. 28,000건 이상의 CVE를 분석한 연구에서는 CVSS 7.0 이상만으로 우선순위를 정할 때 약 16,000건이 긴급 패치 대상으로 분류됐다. 현실적으로 감당하기 어려운 규모다.
KEV와 EPSS(Exploit Prediction Scoring System)를 CVSS와 함께 사용하면 실제 위협 우선순위 대상은 약 850건, 약 95% 감축 수준으로 압축할 수 있다.
복합 모델에서는 세 신호를 함께 본다.
| 신호 | 답하는 질문 | 가중치 예시 |
|---|---|---|
| CVSS | 기술적으로 얼마나 심각한가? | 0.4 |
| EPSS | 향후 30일 내 악용 가능성이 얼마나 높은가? | 0.4 |
| KEV 등재 여부 | 이미 실 환경에서 악용되고 있는가? | 0.2 |
복합 점수 = (정규화된 CVSS × 0.4) + (EPSS 확률 × 0.4) + (KEV 플래그 × 0.2)
이 점수에 크리티컬 시스템 여부, 인터넷 노출 여부, 관련 기술 스택 보유 여부 같은 자산 컨텍스트 승수(Context Multiplier)를 더해 판단한다.
자산 맥락에 따라 SLA를 올리는 방식
복합 점수와 자산 컨텍스트를 조합하면 패치 SLA를 Tier로 운영할 수 있다.
| Tier | 조건 | 패치 SLA |
|---|---|---|
| Tier 0 | KEV 등재 + 크리티컬 자산 노출 | 24시간 이내 |
| Tier 1 | KEV 등재 또는 EPSS > 0.8 | 72시간 이내 |
| Tier 2 | CVSS ≥ 9.0 (KEV 미등재) | 7일 이내 |
| Tier 3 | CVSS 7.0~8.9 | 30일 이내 |
| Tier 4 | CVSS < 7.0 | 90일 이내 |
CVE-2026-32201은 KEV 등재로 Tier 1 조건을 충족한다. 여기에 SharePoint가 인터넷에 노출된 환경이라면 Tier 0으로 격상돼 24시간 이내 패치가 권고된다.
제품군별 대응 항목
SharePoint 관리자 (CVE-2026-32201)
- 인터넷에 노출된 SharePoint Server 2016/2019/Subscription Edition 인스턴스 목록을 즉시 확인한다.
- KB 문서에 따른 누적 업데이트를 적용한다. 2026년 4월 CU가 대상이다.
- 패치 배포 전 임시 완화 조치로 공개 SharePoint 엔드포인트 접근에 WAF 규칙 강화를 적용한다.
- 최근 30일간 SharePoint ULS 로그에서 비정상적인 인증 프롬프트 요청 패턴을 소급 조사한다.
네트워크·인프라 관리자 (CVE-2026-33824 IKE RCE)
- IKEv2 서비스가 인터넷에 직접 노출된 시스템을 식별하고 네트워크 분리를 검토한다.
- Windows Server 업데이트 관리 도구(WSUS, Intune, SCCM)를 통해 즉각적으로 패치를 롤아웃한다.
- 방화벽에서 불필요한 IKE 포트(UDP 500/4500)의 외부 접근 차단을 검토한다.
AD 관리자 (CVE-2026-33826 AD RCE)
- Domain Controller에 보안 업데이트를 즉각 적용한다.
- AD 이벤트 로그의 이벤트 ID 4624, 4625, 4769에서 비정상적인 RPC 인증 시도를 모니터링한다.
- Privileged Access Workstation(PAW) 운영 환경을 점검한다.
167건을 한꺼번에 처리할 수 있는 조직은 없다. CVSS 단일 기준 대신 CISA KEV 등재 여부, EPSS 악용 가능성, 자산 중요도를 결합하면 수만 건의 잠재 취약점 가운데 실제 위협 우선 대상을 95% 이상 압축할 수 있다. KEV에 등재된 CVE-2026-32201을 운영 환경에서 발견했다면, 관련 제품의 패치를 24~72시간 이내에 완료하는 목표로 대응해야 한다.
Sources
- Microsoft April 2026 Patch Tuesday fixes 167 flaws, 2 zero-days - BleepingComputer
- Microsoft's April 2026 Patch Tuesday Addresses 163 CVEs (CVE-2026-32201) - Tenable
- CVE-2026-32201: Patching the SharePoint Server Spoofing Flaw - Foresiet
- CVE-2026-32201 Detail - NVD
- Microsoft Patch Tuesday for April 2026 fixed actively exploited SharePoint zero-day - Security Affairs
- April 2026 Patch Tuesday: Updates and Analysis - CrowdStrike
- Known Exploited Vulnerabilities Catalog - CISA
- Reducing the Significant Risk of Known Exploited Vulnerabilities - CISA
- KEV vs CVSS vs EPSS: Which Signal Should Drive Patch Priority? - Cyberwarzone
- Microsoft April 2026 Patch Tuesday: 167 CVEs & Windows IKE 9.8 - Fyntralink
- Microsoft and Adobe Patch Tuesday, April 2026 Security Update Review - Qualys
- Vulnerability Prioritization in 2026: Why CVSS Isn't Enough - Picus Security