Microsoft Defender BlueHammer 취약점과 CISA KEV 대응

CVE-2026-33825 BlueHammer의 TOCTOU 권한 상승 경로와 CISA KEV 기반 Microsoft Defender 패치 대응을 정리한다.

2026-08-14 · 최초 발행 2026-05-08

2026년 4월 공개된 BlueHammer는 Microsoft Defender의 파일 처리 과정에서 낮은 권한의 사용자가 SYSTEM 권한을 얻을 수 있게 하는 TOCTOU(Time-Of-Check To Time-Of-Use) 경쟁 조건 취약점이다. CVE-2026-33825로 관리되며 CVSS 7.8(High)을 기록했고, CISA KEV(Known Exploited Vulnerabilities) 카탈로그에도 등재됐다. 보호 제품이 가진 높은 권한이 공격 경로로 전환될 수 있다는 점에서 엔드포인트 운영팀이 우선순위를 높여야 하는 사례다.

Defender의 파일 제거 경로에서 드러난 BlueHammer

BlueHammer는 Microsoft Defender Antimalware Platform 4.18.26020.6 이하에 존재하는 로컬 권한 상승(Local Privilege Escalation, LPE) 취약점이다. Defender의 악성코드 탐지·제거 엔진이 파일 시스템 작업을 하는 과정에서 발생하는 구조적 설계 결함이 출발점이다.

공개 흐름은 다음과 같다.

날짜 이벤트
2026-04-07 Chaotic Eclipse, PoC 코드 "BlueHammer" 공개 (항의 형식)
2026-04-10 공개 PoC를 활용한 최초 실제 공격 관측
2026-04-14 Microsoft, Patch Tuesday에서 CVE-2026-33825 패치 릴리스
2026-04-16 추가 공격 캠페인 확인
2026-04-22 CISA, KEV 카탈로그에 CVE-2026-33825 등재
2026-05-07 FCEB 기관 패치 마감 기한

연구자는 BlueHammer와 함께 두 번째 Defender LPE인 RedSun, Defender 정의 업데이트 차단과 관련된 UnDefend도 공개했다. 세 취약점 모두 실제 공격에서 관측됐다.

검증과 실행 사이를 가로채는 권한 상승 경로

이 취약점의 핵심은 Defender가 파일 경로를 확인하는 시점과 실제 파일 작업을 실행하는 시점 사이에 원자성(atomicity)이 보장되지 않는다는 데 있다. 공격자는 그 사이의 틈을 이용해 Defender가 SYSTEM 권한으로 수행하는 파일 쓰기 작업의 대상 경로를 바꿀 수 있다.

(1) 악성 파일 배치Defender 실시간 보호 탐지제거 엔진 파일 작업 시작Oplock으로 작업 일시 중단경쟁 조건 윈도우NTFS Junction 포인트 생성임시 디렉터리 System32리다이렉트Oplock 해제 Defender작업 재개Defender가 리다이렉트 경로로SYSTEM 권한 파일 쓰기 수행시스템 바이너리 덮어쓰기 완료SYSTEM 수준 코드 실행 달성

공격자는 먼저 Defender의 실시간 보호가 탐지할 파일을 배치해 제거 루틴을 유도한다. 이후 배치형 기회 잠금(Batch Oplock)으로 파일 작업을 멈추고, 중단된 사이 공격자 제어 임시 디렉터리를 C:\Windows\System32로 연결하는 NTFS Junction 포인트를 만든다. Oplock을 해제하면 Defender는 바뀐 경로를 따라 SYSTEM 권한으로 파일을 쓰며, 시스템 바이너리가 공격자 페이로드로 교체될 수 있다.

이 흐름은 커널 익스플로잇을 요구하지 않는다. 다음 Windows 기능의 조합이 악용된다.

  • Opportunistic Locks (Oplocks): 파일 작업의 타이밍 제어
  • NTFS Junction Points: 디렉터리 경로 리다이렉션
  • Cloud Files API Callbacks: 추가 타이밍 조작
  • Volume Shadow Copy (VSS): 파일 복원 작업 악용

영향 범위는 Microsoft Defender Antimalware Platform 4.18.26020.6 이하, Windows 10의 모든 지원 버전과 Windows 11(24H2 포함)이다. 로컬 표준 사용자 권한만 필요하며 관리자 권한이나 사용자 개입은 필요하지 않다.

KEV 등재를 패치 우선순위에 반영하는 방법

CISA KEV 등재는 실제 적극 악용 여부를 기준으로 취약점을 다루는 신호다. BOD 22-01(Binding Operational Directive)에 따라 FCEB 기관은 지정 기한 안에 취약점을 해소해야 하며, CVE-2026-33825의 기한은 등재일로부터 2주다. 민간 기업에 법적 강제력은 없지만, KEV 등재 자체가 즉시 대응이 필요한 근거가 된다.

아니오취약점 확인자산 인벤토리 점검패치 상태 검증패치 적용됨?모니터링 강화로그 검토긴급 패치 배포배포 검증완료 보고

초기 0-24시간에는 모든 Windows 엔드포인트에서 Defender Antimalware Platform 버전을 확인하고, 4.18.26020.6 이하 시스템을 식별해 우선순위를 지정한다. 이어 April 2026 Patch Tuesday 업데이트(KB5058379)의 긴급 배포를 시작한다.

1-7일 구간에는 적용 완료율을 모니터링하고, 미적용 시스템에 임시 완화 조치를 적용한다. 네트워크 세그멘테이션으로 해당 시스템을 분리하고 EDR/SIEM에 Oplock 남용 및 NTFS Junction 생성 이벤트를 찾는 탐지 규칙을 추가한다. 1-4주 안에는 전체 적용 상태를 검증하고 IoC를 기준으로 침해 여부를 조사하며, RedSun과 UnDefend 관련 패치도 계속 추적한다.

패치를 바로 적용할 수 없다면 최소 권한 원칙을 강화해 로컬 관리자 권한과 비표준 사용자의 민감 디렉터리 접근을 줄여야 한다. System32 디렉터리의 변경 감시를 강화하고, EDR의 Oplock 기반 타이밍 공격 탐지 시그니처를 갱신한다. 취약 시스템은 중요 자산과 별도 네트워크 세그먼트로 격리한다.

Intune 업데이트 링으로 긴급 배포를 운영한다

2024년 9월 Microsoft가 WSUS를 독립형 서비스로 공식 deprecated한 뒤, 엔터프라이즈 패치 관리는 Microsoft Intune과 Windows Update for Business(WUfB) 중심으로 이동하고 있다. 2026년의 주요 경로는 다음과 같다.

Microsoft Update 서버Windows Updatefor BusinessWSUS(레거시·통합 채널)Microsoft Intune업데이트 정책Windows Autopatch(자동 관리형)SCCM/ConfigMgr(하이브리드 환경)Pilot Ring(IT 직원 5%)Early Adopter Ring(선행 배포 15%)Broad Ring(전체 80%)Hotpatch(재부팅 없는 패치2026년 5월 기본 활성)

CVE-2026-33825 같은 긴급 패치도 일괄 배포 전에 단계적 검증을 거치면 안정성과 대응 속도를 함께 관리할 수 있다. Ring 0은 Day 0에 IT 보안팀과 인프라 담당자, 전체 5% 내외에 배포한다. 지연 없이 적용하고 재부팅을 강제해 초기 호환성 문제를 확인한다.

Day 1-3의 Ring 1은 얼리 어답터 그룹과 비업무 중요 시스템 15%를 대상으로 한다. Intune 정책은 2일 지연과 업무 시간 외 재부팅 예약을 사용한다. Day 3-7의 Ring 2는 일반 업무 시스템 60%에 적용하며, 긴급 취약점에는 통상 지연 기간을 단축한다. KEV 등재 취약점은 최대 7일 내 완료를 목표로 한다. Day 7-14의 Ring 3은 특수 목적 시스템과 레거시 환경 20%에 적용하고, 호환성 문제가 해소될 때까지 미패치 시스템은 네트워크 격리 상태를 유지한다.

Intune 업데이트 링에서는 다음 설정을 긴급 패치 정책의 기준으로 삼을 수 있다.

정책명: Emergency-CVE-2026-33825-Patch
업데이트 유형: Quality Updates
품질 업데이트 지연: 0일 (긴급 패치)
기능 업데이트 지연: 기존 정책 유지
재부팅 유예 기간: 2시간
자동 재부팅: 활성화 (업무 시간 외)
배포 대상: 우선 IT_Pilot_Devices 그룹 → 순차 확대

배포 전에는 프로덕션과 동일한 OS 버전 및 애플리케이션 구성의 테스트 랩을 운영하고, VM 환경에서는 스냅샷을 만들거나 복원 지점을 설정한다. 블루스크린(BSOD) 발생률이 1% 이상이 되거나 핵심 업무 애플리케이션 비정상 종료, 인증 서비스 장애, 네트워크 연결 불안정이 발생하면 롤백 트리거로 삼는다.

Intune에서의 롤백은 문제 업데이트 링을 일시 중지(Pause)한 뒤 영향받은 디바이스 그룹에 롤백(Uninstall) 명령을 보내는 방식으로 진행한다. 완료 여부를 확인한 후 원인을 분석하고 재배포 일정을 수립한다.

2026년 5월부터 Windows Autopatch의 Hotpatch는 기본 활성화된다. 재부팅 없이 패치를 적용하는 방식이므로 BlueHammer처럼 긴급한 취약점에서 업무 연속성을 유지하는 데 유리하다. 적용에는 Windows 11 24H2(빌드 26100.2033 이상), x64 CPU, VBS(Virtualization-based Security) 활성화가 필요하다.

배포가 끝나면 Defender Antimalware Platform 버전이 4.18.26020.7 이상인지 확인한다.

Get-MpComputerStatus | Select-Object AMProductVersion, AMEngineVersion

Intune 컴플라이언스 리포트로 미적용 디바이스 목록을 추출해 추가 배포하고, 연방 기관은 FCEB 보고 의무에 맞춰 완료 현황을 제출한다.

보안 제품도 별도 공격 표면으로 관리해야 한다

BlueHammer가 남긴 문제는 Defender가 방어 도구인 동시에 높은 권한을 가진 시스템 구성 요소라는 점이다. 단일 보안 솔루션에만 의존하지 않고 계층적 보호 구조를 유지해야 하며, 보안 솔루션의 패치 주기 역시 일반 OS 업데이트와 동등하게 다뤄야 한다.

EDR, SIEM, NDR을 조합해 가시성을 분산하고, 제로 트러스트 원칙으로 권한 상승이 가능한 범위를 최소화하는 접근이 필요하다. Defender처럼 높은 권한으로 동작하는 보안 소프트웨어에는 코드 안정성 검증과 보안 리뷰에서 더 엄격한 기준이 적용돼야 한다. 공개 PoC가 존재하는 취약점은 패치가 उपलब्ध해지는 즉시 최우선 배포 대상으로 분류해야 한다.

CVE-2026-33825는 권한 있는 파일 작업이 TOCTOU 경쟁 조건과 NTFS Junction을 통해 SYSTEM 권한 상승 경로가 될 수 있음을 보여준다. April 2026 Patch Tuesday 업데이트를 우선 배포하고, 업데이트 링으로 전 조직 적용을 통제하며, RedSun과 UnDefend처럼 아직 패치되지 않은 관련 취약점의 모니터링과 완화 조치를 병행해야 한다.

Sources

Microsoft DefenderCVE-2026-33825엔드포인트 보안패치 관리CISA KEV