Microsoft 7월 패치 튜즈데이와 KEV 기반 취약점 우선순위

Microsoft 7월 패치 튜즈데이의 대규모 CVE 대응을 위해 KEV·EPSS·자산 노출도를 결합한 우선순위와 단계 배포 체계를 정리한다.

2026-09-01 · 최초 발행 2026-07-28

2026년 7월 14일 Microsoft는 Windows, Office, SharePoint, Exchange, SQL Server 등 10여 개 제품군에 걸쳐 570건의 CVE를 수정했다. 회사 역사상 가장 큰 단일 패치 튜즈데이 물량이다. AI 기반 자동 취약점 발견 체계가 본격적으로 작동한 결과로 제시됐지만, 방어 조직에는 더 많은 항목을 빠르게 적용하는 문제가 남았다.

같은 시점 CISA KEV에 포함된 취약점에는 7월 17일과 7월 28일이라는 조치 기한이 부여됐다. 570건을 한꺼번에 배포할 수 없다면, 패치 운영의 핵심은 전체 적용 여부가 아니라 우선순위를 어떤 근거로 결정했는지 설명할 수 있는 체계가 된다.

대규모 업데이트에 포함된 취약점의 성격

Microsoft의 2026년 7월 정기 보안 업데이트는 단일 패치 튜즈데이 기준 최대 규모인 570건을 수정했다. 유형별 분포는 다음과 같다.

유형 건수 비중
권한 상승(EoP) 254 44.6%
원격 코드 실행(RCE) 145 25.4%
정보 노출 102 17.9%
서비스 거부(DoS) 35 6.1%
보안 기능 우회 17 3.0%
스푸핑 16 2.8%

Critical 등급은 59건으로, RCE 48건·EoP 9건·보안 우회 1건·스푸핑 1건으로 구성됐다. 제로데이는 3건이었고, 이 가운데 2건은 패치 공개 전에 실제 악용이 확인됐다.

실제 악용이 보고된 취약점은 다음과 같다.

  • CVE-2026-56155: Active Directory Federation Services 권한 상승, CVSS 3.1 기준 7.8
  • CVE-2026-56164: SharePoint Server 인증 누락 기반 권한 상승, CVSS 3.1 기준 5.3

보고 수치를 다룰 때는 집계 범위를 함께 기록해야 한다. Microsoft 자체 제품만 기준으로 하면 570건이지만, Chromium 기반 Edge와 서드파티 컴포넌트 CVE까지 합산한 일부 추적 기관은 622건으로 발표했다.

AI 기반 취약점 자동 발견이 Windows 코드베이스 전반에 적용되면서 월간 패치 물량의 기저선은 200건대에서 500건대로 이동했다. CVSS 중간·낮음 등급 항목이 늘어나면 점수 순서만으로는 실제 악용 취약점이 뒤로 밀린다. 재부팅이 필요한 업데이트가 쌓일수록 테스트와 서비스 중단 창 확보 부담도 커진다.

CVE-2026-56164가 이 문제를 보여준다. CVSS 5.3(Medium)이고 Microsoft 자체 평가도 Moderate였지만, 실제 악용이 확인돼 KEV에 등재됐다. CVSS만으로 570건을 정렬하면 수백 번째 항목이 될 수 있다.

KEV는 일반 패치 대기열과 분리한다

CISA는 2026년 7월 14일 두 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 올리고 연방 기관의 조치 기한을 설정했다.

CVE 대상 KEV 등재 조치 기한
CVE-2026-56164 SharePoint Server 2026-07-14 2026-07-17
CVE-2026-56155 AD FS 2026-07-14 2026-07-28

SharePoint 항목에는 3일, AD FS 항목에는 14일이 주어졌다. KEV 기한은 미국 연방 기관의 BOD 22-01 이행 사항으로 법적 구속력을 갖지만, 민간 조직에도 실질적인 신호가 된다. 이론적 위험이 아니라 관측된 공격이라는 공적 확인이며, 사이버보험 심사와 외부 감사에서 KEV 미조치는 중대 지적 사항이 될 수 있다. 연방 조달 계약자에게 조치 기한이 하향 전이되는 추세도 고려 대상이다.

따라서 KEV 항목은 일반 패치 백로그에 섞어 두지 않는 편이 낫다. 570건 규모의 대기열 안에서는 기한 기반의 작업이 쉽게 묻힌다.

인벤토리, 위협 정보, 배포와 복구를 잇는 흐름

대량 패치 운영에서는 우선순위 모델과 배포 과정이 분리돼 있으면 안 된다. 자산과 취약점을 수집하고, 악용 신호와 노출도를 결합해 대상을 가른 뒤, 검증과 롤백까지 연결해야 한다.

⤢✕(5) 검증·복구(4) 배포 파이프라인(3) 우선순위 산정(2) 위협 정보 결합(1) 자산·취약점 수집예아니오실패정상자산 인벤토리 CMDB취약점 스캐너벤더 보안 고지CVSS 기본·환경 점수CISA KEV 등재 여부EPSS 악용 확률자산 노출도·중요도위험 점수 계산KEV 등재?KEV 전용 트랙일반 SLA 트랙Ring 0 파일럿Ring 1 부분 배포Ring 2 전면 배포재부팅 창 관리패치 적용 검증서비스 헬스체크롤백 트리거

CVSS만으로 줄을 세우는 대신 여러 신호를 결합한다. 우선순위는 다음 계층으로 운영할 수 있다.

  • 계층 1 — KEV와 외부 노출이 함께 있는 경우: KEV 등재 항목이면서 인터넷 노출 자산에 존재하면 조치 기한과 관계없이 24시간 내 착수한다.
  • 계층 2 — KEV 기한이 적용되는 경우: 내부 자산의 KEV 항목은 CISA 기한과 조직 자체 기한 중 더 이른 날짜를 따른다.
  • 계층 3 — 악용 가능성이 높은 경우: EPSS 점수가 0.1 이상이고 CVSS가 7.0 이상인 항목은 7일 내 배포한다.
  • 계층 4 — 일반 SLA 대상: 나머지 취약점은 Critical 14일, High 30일, Medium 90일의 심각도별 SLA로 처리한다.

여기서 KEV와 EPSS는 CVSS보다 상위의 판정 신호다. CVE-2026-56164처럼 CVSS 5.3인 취약점이 계층 1로 올라오는 것은 예외가 아니라 의도한 동작이다.

# 우선순위 산정 의사코드
def classify(vuln, asset):
    if vuln.in_kev and asset.internet_facing:
        return Tier(1, sla_hours=24, track="KEV_EMERGENCY")
    if vuln.in_kev:
        deadline = min(vuln.kev_due_date, org_deadline(vuln))
        return Tier(2, due=deadline, track="KEV_TRACKED")
    if vuln.epss >= 0.10 and vuln.cvss >= 7.0:
        return Tier(3, sla_days=7, track="HIGH_LIKELIHOOD")
    return Tier(4, sla_days=SLA_BY_SEVERITY[vuln.severity], track="STANDARD")

일반 트랙은 링 배포로, KEV 트랙은 기한에 맞춘다

570건 규모의 누적 업데이트는 대부분 재부팅을 요구한다. 즉시 전면 배포는 가용성 위험을 키우고, 순차 배포는 노출 시간을 늘린다. 일반 패치에는 링 기반 배포가 두 위험 사이의 절충안이 된다.

링 대상 규모 대기 시간
Ring 0 IT 부서 단말·비운영 서버 1~2% 24시간
Ring 1 저위험 부서·이중화 서버 10~20% 48~72시간
Ring 2 전사·핵심 운영 서버 나머지 —

KEV 트랙에는 이 대기 시간을 단축하거나 생략해야 한다. 3일 기한에 링별 72시간 대기를 그대로 적용하면 기한 준수는 구조적으로 불가능하다.

적용 여부도 KB 번호의 존재만으로 확인해서는 안 된다. 취약 컴포넌트 버전을 확인해야 하며, 2026년 7월에는 WSUS 동기화 버그처럼 배포 도구 자체가 실패하는 사례도 보고됐다. AD FS의 인증 기능, SharePoint의 협업 기능처럼 패치 대상 서비스별 시나리오를 자동화된 헬스체크에 포함한다.

롤백 기준은 오류율, 응답 시간, 로그인 실패율처럼 명확한 수치로 정한다. 기준을 넘으면 자동 롤백하되, KEV 항목을 롤백할 때는 보상통제가 즉시 발동하도록 조건을 정의해야 한다.

SLA와 기한 추적을 운영 지표로 만든다

패치 물량이 커진 환경에서는 취약점 건수보다 위험 감소량을 중심으로 SLA를 설계한다. 계층 1·2 항목은 100% 기한 내 조치를 커버리지 목표로 두고, 계층 4는 잔여 위험으로 수용할 수 있다.

운영 지표는 MTTR(평균 조치 소요), KEV 기한 준수율, 미패치 노출 자산 수로 구성한다. 기술적 제약이나 업무 영향으로 패치를 적용하지 못하면 CISO 서명의 위험 수용 승인, 보상통제 등록, 재검토 주기를 예외 절차에 포함한다.

KEV 카탈로그는 JSON 피드로 제공되므로 조치 기한 임박 항목을 자동으로 가져올 수 있다.

# KEV 피드에서 조치 기한 임박 항목 추출
curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json \
  | jq -r '.vulnerabilities[]
      | select(.dueDate >= "2026-07-14" and .dueDate <= "2026-07-31")
      | [.cveID, .vendorProject, .product, .dueDate] | @tsv'

이 결과를 자산 인벤토리와 조인해 조직에 해당하는 KEV 항목, 기한, 담당자, 진행 상태를 보여주는 대시보드를 유지한다. 알림은 기한 D-7, D-3, D-1에 설정한다.

패치가 기한 내 불가능한 자산에는 보상통제를 적용하고 문서화한다.

보상통제 적용 사례 한계
네트워크 격리·세그먼트 레거시 SharePoint 서버 내부 침투 후 무력
WAF·가상 패치 시그니처 인증 누락 취약점 요청 차단 우회 변형 존재
계정 권한 축소 AD FS 로컬 계정 정리 근본 결함 잔존
접근 경로 차단 외부 노출 제거 업무 영향 발생
탐지 강화 악용 시도 로그 알림 사후 대응만 가능

보상통제는 패치를 대신하는 수단이 아니라 패치 기한을 연장하는 근거다. 등록할 때는 최종 패치 목표일도 반드시 남긴다.

경영진 보고에서는 570건이라는 총량보다 KEV 등재 항목 가운데 미조치 자산 수와 업무 영향, KEV 기한 준수율 및 초과 사유·보상통제, 재부팅 창·자동화 커버리지·인벤토리 정확도 같은 구조적 개선 상태를 다룬다. 감사 대응에는 결과만큼 우선순위 판단의 근거를 보존하는 일이 중요하다. 어떤 신호를 사용해 왜 그 순서를 선택했는지 재현할 수 있어야 한다.

패치 방식은 위험 트랙별로 달라진다

KEV·EPSS를 결합한 방식과 CVSS 단독 정렬은 대응 대상과 초기 위험 감소 방식이 다르다.

항목 KEV·EPSS 결합 CVSS 단독 정렬
570건 중 우선 대응 대상 수 건~수십 건 Critical 59건 + High 다수
실제 악용 취약점 포착 KEV 등재 즉시 최상위 CVSS 5.3 항목은 후순위 매몰
초기 위험 감소 효율 소수 패치로 관측된 공격 차단 다수 패치로 이론적 위험 감소
운영 부하 대상 축소로 낮음 대상 과다로 높음
한계 KEV 미등재 신규 악용에 지연 악용 여부 반영 불가

CVE-2026-56164는 CVSS 5.3이라 다수 조직의 Critical·High 우선 정책에서 제외될 수 있다. 그러나 실제로는 미인증 원격 공격자가 Farm Administrator 권한을 얻는 취약점이었다. 점수는 잠재 영향을, KEV는 관측된 사실을 가리킨다는 차이가 우선순위 설계의 출발점이다.

배포 방식도 계층에 따라 구분한다.

항목 즉시 전면 배포 링 기반 단계 배포
노출 기간 최소 링 대기만큼 연장
가용성 리스크 높음(전사 동시 장애 가능) 낮음(Ring 0에서 조기 발견)
롤백 비용 매우 높음 제한적
KEV 3일 기한 적합성 적합 부적합(대기 단축 필수)
권장 적용 KEV 계층 1·2 계층 3·4

이는 하나를 택하는 문제가 아니다. KEV 트랙은 전면 배포에 가깝게 운영하고, 일반 트랙에는 링 배포를 적용하는 방식이 맞다.

가상 패치와 네트워크 격리는 패치 적용과도 다른 역할을 갖는다.

항목 패치 적용 가상 패치·격리
근본 해결 예 아니오
적용 소요 재부팅·중단 창 필요 즉시 적용 가능
우회 가능성 없음 요청 변형으로 우회 가능
레거시 자산 적용성 제한적(EOL 제품) 높음
감사 인정 수준 완전 조치 임시 완화(기한 연장 근거)

가상 패치는 패치 창을 확보하는 동안 시간을 버는 수단이다. 인증 누락 유형은 요청 패턴이 명확해 WAF 시그니처 효과가 상대적으로 높다.

취약점·변경·위험 관리가 만나는 지점

대규모 패치 대응은 취약점 관리, 변경관리, 위험관리의 교차 지점이다. 취약점 관리에서는 자산 인벤토리 정확도, 스캔 주기, CVSS·KEV·EPSS 결합 우선순위 모델, 조치 검증이 필요하다. 변경관리에서는 패치를 표준변경(사전 승인)과 긴급변경(사후 승인)으로 구분하고, CAB 우회 조건과 롤백 계획을 명문화한다. 위험관리에서는 미패치 잔여 위험의 정량화, 위험 수용 승인 권한 계층, 보상통제 유효성 재평가 주기를 운영한다.

KEV 기한은 외부에서 부과된 통제 목표다. 내부 SLA와 외부 기한이 충돌할 때 어느 기준을 우선할지 정책으로 정하지 않으면, 현장에서는 매번 임의 판단이 발생한다.

2026년에는 AI 기반 취약점 발견 확산으로 월 500건대 패치가 기저선이 되며 CVSS 기반 정렬은 실용성을 상실한다. KEV·EPSS 같은 악용 신호는 우선순위 판정의 1차 기준으로 표준화되고, 연방 조치 기한은 조달 계약과 사이버보험을 통해 민간으로 전이되면서 패치 관리를 기술 과제에서 컴플라이언스 과제로 확장한다.

2026년 7월의 570건 패치는 물량보다 판단 체계를 시험했다. CVSS 5.3의 SharePoint 취약점이 실제 악용 후 KEV에 등재되고 3일 기한을 받은 사례는 점수 기반의 일괄 정렬만으로 방어 논리를 세우기 어려움을 보여준다. KEV·EPSS·자산 노출도를 결합한 계층형 우선순위, KEV 전용 기한 추적, 트랙별 링 배포와 보상통제를 연결해야 한다. AI가 취약점 발견 속도를 높이는 환경에서는 방어 측의 판단과 배포 자동화가 매월 누적되는 격차를 좌우한다.

Sources

패치 튜즈데이CISA KEV취약점 관리EPSS보안 운영