Microsoft 2026년 6월 패치 화요일과 엔터프라이즈 패치 대응

Microsoft 2026년 6월 Patch Tuesday의 제로데이·RCE·Exchange·Hyper-V 영향을 분석하고 CVSS·KEV 기반 패치 관리 체계를 정리한다.

2026-08-14 · 최초 발행 2026-08-02

대규모 릴리스가 바꾼 패치 운영의 기준

2026년 6월 10일 Microsoft가 배포한 Patch Tuesday는 출처에 따라 198개에서 211개까지의 CVE를 수정했다. BleepingComputer는 200개, Tenable은 198개, SecurityAffairs는 208개, Absolute Security는 211개를 보고했다. 수치 차이는 서드파티 어드바이저리 포함 여부에서 비롯됐지만, 어느 집계를 보더라도 기존 최다 기록인 167개를 크게 넘어선다.

이번 릴리스에는 제로데이 6건, Critical 등급 33건, 원격 코드 실행(RCE) 취약점 28건이 포함됐다. Critical 33건 가운데 RCE는 28건으로 약 85%를 차지하며, Critical을 포함한 전체 RCE는 54건 이상으로 집계된다. 이 정도의 밀도에서는 WSUS나 SCCM을 중심으로 사람이 개별 우선순위를 판단하는 방식만으로 운영하기 어렵다.

공개와 실제 악용이 섞인 제로데이

제로데이 6건은 공개 공표(Publicly Disclosed) 5건과 실제 악용(In-the-Wild Exploitation)이 확인된 1건으로 나뉜다.

CVE-2026-45585(YellowKey)는 Windows Recovery Environment(WinRE)의 백도어성 취약점이다. 물리적 또는 로컬 접근 권한이 있는 공격자는 BitLocker 전체 디스크 암호화를 우회할 수 있다. 도난이나 분실된 노트북에서는 저장된 민감 데이터가 노출될 수 있으며, BleepingComputer는 이 취약점을 GreenPlasma, MiniPlasma와 함께 특정 위협 캠페인과 연관된 것으로 추정했다.

CVE-2026-50507도 BitLocker 보안 기능 우회에 해당한다. CVE-2026-45585와 유사하게 로컬 또는 물리적 접근자가 보호 메커니즘을 무력화할 수 있어, 엔드포인트 암호화 계층 자체가 공격 경로가 된다.

CVE-2026-45586은 Windows CTFMON(Collaborative Translation Framework Monitor)의 권한 상승(EoP) 취약점이다. 이미 공개 공표된 상태이며, 로컬 권한을 가진 공격자가 SYSTEM 권한으로 올라가는 데 활용될 수 있다.

CVE-2026-49160은 HTTP.sys의 HTTP/2 스택에 존재하는 서비스 거부(DoS) 취약점이다. 특수 제작한 HTTP/2 요청을 원격에서 보내 서버 가용성을 떨어뜨릴 수 있다.

우선순위가 가장 높은 항목은 실제 악용이 확인된 CVE-2026-42897이다. Microsoft Exchange Server의 스푸핑 취약점으로 CVSS 8.1이며, MSRC(Microsoft Security Response Center)는 익스플로잇 배포가 실제 공격에서 이뤄졌음을 확인했다. 공개 직후 CISA KEV(Known Exploited Vulnerabilities) 카탈로그 등재가 예상된다고 서술됐고, 온프레미스 Exchange Server 운영 조직은 즉시 패치가 필요한 대상으로 분류된다.

CVE-2026-47291은 HTTP Protocol Stack(HTTP.sys)의 정수 오버플로우(Integer Overflow/Wraparound) RCE다. 인증 없이 네트워크로 접근한 공격자가 특수 패킷 1개를 전송해 시스템 수준 코드 실행을 할 수 있으며, 웜 가능성(Wormable)으로 분류됐다.

RCE가 걸친 인프라 범위

Critical RCE 28건은 특정 제품 하나에 머물지 않고 엔터프라이즈 인프라 전반에 분산돼 있다.

컴포넌트 주요 CVE CVSS 공격 벡터
HTTP Protocol Stack CVE-2026-47291 9.8+ (웜) 네트워크, 인증 불필요
Hyper-V CVE-2026-45607, CVE-2026-45641 8.4 VM Escape
Hyper-V CVE-2026-47652 8.2 힙 버퍼 오버플로우
Exchange Online CVE-2026-48579 9.1 네트워크, 인증 불필요
Remote Desktop Client CVE-2026-42985 High 힙 버퍼 오버플로우
Active Directory / Kerberos KDC 다수 High 내부 네트워크
Microsoft Office / Word / Outlook 다수 High 악성 문서
Azure Kubernetes Service (AKS) 다수 High 클라우드 컨테이너
Windows Graphics Component 다수 High 로컬 / 원격
SQL Server 다수 High 데이터베이스 레이어

HTTP.sys는 IIS, WinRM, Azure Front Door 등 폭넓은 서비스 스택의 기반인 커널 모드 드라이버다. CVE-2026-47291과 같은 웜 가능성 RCE는 2017년 WannaCry 사태를 야기한 EternalBlue(MS17-010)와 유사한 파급력을 가질 수 있다. Hyper-V 취약점 3건도 동일한 패치 사이클에서 별도 우선순위로 다뤄야 할 대상이다.

인터넷 노출 서버Exchange 서버 타겟RDP 클라이언트 유도YesNo외부 공격자공격 벡터 선택CVE-2026-47291HTTP.sys RCE(인증 불필요)CVE-2026-42897Exchange 스푸핑(실제 악용 중)CVE-2026-42985RDP Client RCE(힙 버퍼 오버플로우)SYSTEM 권한 획득(Windows Server)인증 세션 탈취이메일 데이터 접근클라이언트 코드 실행내부망 침투 거점 확보Hyper-V 호스트?CVE-2026-45607CVE-2026-45641CVE-2026-47652VM Escape 호스트 RCEAD / Kerberos KDC 공격내부 인증 인프라 장악클라우드·가상화 인프라전체 장악Kerberoasting·GoldenTicket도메인 전체 침해CVE-2026-45586CTFMON 권한 상승SYSTEM 상향랜섬웨어 배포데이터 탈취서비스 중단

외부에 노출된 HTTP.sys 기반 서버와 Exchange Server는 초기 진입점이 될 수 있다. 이후 VM Escape를 통한 가상화 인프라 장악, 또는 Active Directory와 Kerberos KDC를 겨냥한 도메인 침해로 이어지는 경로를 고려해야 한다.

물리적 접근도 별도의 흐름을 만든다. CVE-2026-45585(YellowKey)는 도난 기기에서 WinRE 부팅을 통한 BitLocker 우회를, CVE-2026-50507은 이를 보완하는 추가 우회 경로를 제공한다. 두 취약점이 조합되면 전체 디스크 암호화(FDE)가 최후 방어선 역할을 하지 못하게 된다.

Exchange와 Hyper-V를 같은 우선순위로 묶지 않는 이유

CVE-2026-48579는 Exchange Online에 영향을 주는 CVSS 9.1의 Critical 정보 노출 취약점이다. 부적절한 권한 부여(Improper Authorization)로 인증되지 않은 원격 공격자가 민감 정보에 접근할 수 있다. 다만 Microsoft가 클라우드 인프라에서 자동 패치를 완료했으므로 Exchange Online 고객에게 별도 조치는 필요하지 않다.

반대로 CVE-2026-42897은 온프레미스 Exchange Server 문제이며 실제 악용이 확인됐다. 인증 세션 탈취와 이메일 콘텐츠 조작이 가능한 스푸핑 취약점으로 설명되며, ProxyLogon(2021)과 ProxyShell(2021)에서 보인 공격 패턴과 유사하다. 이 선례를 고려하면 Hafnium, GALLIUM 등 중국계 APT 그룹 또는 랜섬웨어 초기 접근 브로커(IAB)가 신속하게 무기화할 위험이 높다.

Hyper-V에서는 CVE-2026-45607과 CVE-2026-45641이 CVSS 8.4로 분류됐으며, 인증된 게스트 VM이 특수 파일 작업 요청을 보내 하이퍼바이저 호스트에서 코드를 실행하는 경로다. CVE-2026-47652는 CVSS 8.2의 힙 기반 버퍼 오버플로우이며 같은 VM Escape 시나리오와 연결된다.

CVE-2026-45607CVE-2026-45641CVE-2026-47652게스트 VM 공격자(인증된 사용자)특수 파일 작업 요청 전송CVE 유형CVSS 8.4파일 작업 기반 VM EscapeCVSS 8.2 버퍼 오버플로우 VM EscapeHyper-V 하이퍼바이저호스트 서버 RCE호스트 SYSTEM 권한 획득동일 호스트 모든 VM 접근클라우드 인프라 관리 레이어침투다중 테넌트 데이터 탈취Azure 관리 API 악용인프라 전체 제어

VM Escape는 CSP와 온프레미스 가상화 환경 모두에 치명적이다. 한 테넌트의 VM이 하이퍼바이저를 제어하면 같은 호스트에서 실행 중인 다른 테넌트의 모든 VM에 이론적으로 접근할 수 있기 때문이다.

자산별로 보는 영향과 우선순위

온프레미스에서는 Exchange Server, Hyper-V 호스트, IIS/WinRM 서버, Active Directory 도메인 컨트롤러, SQL Server, Windows Deployment Services(WDS), DHCP Client, Remote Desktop 서버와 클라이언트가 영향을 받는다.

클라우드 범위에는 Azure Kubernetes Service(AKS), HTTP.sys 기반의 Azure Front Door, 자동 패치가 완료된 Exchange Online, Azure AI 툴링 컴포넌트가 포함된다. AKS RCE는 컨테이너 오케스트레이션 환경에서 Container Escape로 이어질 가능성을 내포한다. 엔드포인트 영역에서는 Microsoft Office(Word, Outlook), Remote Desktop Client, Windows Graphics Component, Secure Boot, BitLocker, WinRE가 대상이다.

CVSS만 놓고 보면 Exchange Online의 CVE-2026-48579(CVSS 9.1)가 가장 높다. 그러나 자동 패치가 완료됐다는 운영 조건을 반영하면, 실제 악용 중인 CVE-2026-42897(Exchange Server 스푸핑, CVSS 8.1)과 웜 가능성이 언급된 CVE-2026-47291(HTTP.sys RCE)이 현장의 최우선 대응 대상이 된다.

CVSS와 KEV를 연결한 패치 관리 체계

월 200개 이상의 CVE를 처리하는 환경에서는 CVSS만으로 배포 순서를 결정할 수 없다. CISA KEV 카탈로그 등재 여부, MSRC Exploitability Index의 "Exploitation Detected" 등급, Trend Micro ZDI 등 위협 인텔리전스 피드, 자산의 노출 상태를 함께 반영해야 한다.

CVE-2026-42897이 CVSS 8.1인데도 CVSS 9.1의 CVE-2026-48579보다 더 급한 사례가 이를 보여준다. 후자는 이미 자동 패치가 완료됐고, 전자는 실제 악용 중이다.

(1) 즉각 대응 (24~72시간)(2) 긴급 (7일 이내)(3) 표준 (14일 이내)(4) 계획 (30일 이내)장애 발생정상MSRC 패치 화요일 릴리스CVE 데이터 자동 수집(MSRC API, NVD, CISA KEV)자산 인벤토리 매핑(CMDB 연계)자동 우선순위 엔진우선순위 분류실제 악용 CVE(KEV 등재, 가능성)Critical CVSS 9.0+인증 불필요 RCECritical CVSS 8.x인증 필요 RCEImportantEoP·DoS·InfoDisc긴급 트랙직접 프로덕션 배포 배포 (Ring Deployment)표준 배포 사이클Ring 0: 파일럿 5%(IT 인프라팀 기기)Ring 1: 조기 도입 15%(개발·QA 환경)Ring 2: 광범위 배포 80%(전체 프로덕션)롤백 트리거?스냅샷·체크포인트 복구롤백 파이프라인 실행패치 완료 증적 기록(ITSM, CMDB 업데이트)근본 원인 분석(RCA) 재배포 계획

링 배포는 Ring 0의 파일럿 5%에서 시작해 Ring 1의 조기 도입 15%, Ring 2의 전체 프로덕션 80%로 확장한다. 각 단계에는 48~72시간의 모니터링 기간을 둔다. Hyper-V, Exchange, HTTP.sys처럼 인프라 핵심 컴포넌트는 일반 배포와 분리한 긴급 트랙으로 운영한다.

CMDB(Configuration Management Database)와 패치 관리 도구를 API로 연계하면 신규 CVE 발표 때 영향 자산을 자동 식별할 수 있다. 예를 들어 CVE-2026-47291이 발표되면 IIS가 설치된 서버, WinRM이 활성화된 엔드포인트, Azure 관련 HTTP/2 서비스가 자동으로 패치 대상 목록에 들어가야 한다.

긴급도별 완화와 배포 범위

CVE-2026-42897은 실제 악용 중인 Exchange Server 스푸핑 취약점이므로 온프레미스 Exchange Server의 6월 보안 업데이트(KB)를 24~72시간 안에 우선 적용한다. 패치를 적용하기 전에는 IDS/IPS 시그니처 업데이트와 함께 Exchange Server 외부 접근을 네트워크 수준에서 임시 제한하는 방법이 제시된다. Cisco Talos가 제공하는 Snort 룰을 SIEM에 즉시 배포해 비정상적인 Exchange 인증 패턴을 모니터링한다.

CVE-2026-47291은 IIS와 WinRM 서버에 긴급 패치를 적용한다. 패치 이전의 임시 완화로는 레지스트리에서 EnableHttp2TlsEnableHttp2Cleartext 값을 0으로 설정해 HTTP/2를 비활성화할 수 있다.

7일 이내 대응 대상인 Hyper-V CVE-2026-45607, CVE-2026-45641, CVE-2026-47652는 모든 Hyper-V 호스트에 적용한다. 그 전에는 게스트 VM의 파일 작업 권한을 최소화하고 네트워크 세그멘테이션을 강화해 VM Escape 뒤의 측면 이동(Lateral Movement)을 차단한다.

14~30일 이내 표준 대응 범위에서는 CVE-2026-45585와 CVE-2026-50507에 맞춰 물리적 보안 정책을 강화한다. BitLocker PIN/TPM+PIN 인증 정책을 의무화하고, 도난·분실 기기의 원격 와이프 정책을 수립한다. Active Directory와 Kerberos KDC 취약점은 내부 인증 인프라를 마이크로세그멘테이션으로 격리하고 최소 권한 접근 원칙을 적용하는 방식으로 다룬다.

거버넌스와 감사에 남겨야 할 기록

ISO 27001:2022의 A.8.8(Technical Vulnerability Management)은 기술적 취약점 정보를 시의적절하게 수집하고, 노출 위험을 평가하며, 적절한 조치를 취하도록 요구한다. 대규모 월간 릴리스에서는 이를 취약점 관리 정책(VMP, Vulnerability Management Policy)과 문서화된 절차로 연결해야 한다.

NIST SP 800-40 Rev.4는 Critical 취약점에 대해 14일 이내 패치 적용을 권고한다. 실제 악용 중인 CVE-2026-42897은 이보다 빠른 72시간 이내 대응이 요구된다. 따라서 패치 적용 SLA(Service Level Agreement)는 취약점 심각도별로 차등화해 정책화할 필요가 있다.

CVSS v3.1의 Base Score는 Attack Vector(AV), Attack Complexity(AC), Privileges Required(PR), User Interaction(UI), Scope(S), Confidentiality(C), Integrity(I), Availability(A)의 8개 메트릭으로 구성된다. CVE-2026-47291은 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H로 분석된다. Scope가 Changed(C)인 이유는 웜 전파 때 다른 시스템까지 영향을 줄 수 있기 때문이다. 점수만 보지 않고 이 8개 메트릭의 조합으로 실제 악용 가능성을 판단해야 한다.

패치 적용 증적은 개인정보보호법, ISMS-P 등의 법적 의무와 내부 감사를 함께 고려해야 하는 대상이다. ITSM에 CVE 번호, 적용 일시, 적용 대상 자산, 검증 결과를 자동 기록하고, 월 1회 패치 현황 보고서를 경영진에 보고하는 체계를 둔다.

AI·가상화·인증 인프라로 넓어진 공격 표면

이번 릴리스에 Azure AI 툴링 컴포넌트가 처음 포함된 것은 AI 인프라도 취약점 관리 범위에 들어왔음을 보여준다. 2026년 하반기에는 AI 거버넌스 정책에 AI 컴포넌트 취약점 관리 절차를 통합하는 일이 핵심 보안 과제가 될 전망이다.

단일 패치 사이클에서 Hyper-V VM Escape RCE 3건이 발견된 점도 가상화 보안의 위협 모델을 바꾼다. CSP 이용 조직은 하이퍼바이저 레벨 취약점을 클라우드 보안 아키텍처의 핵심 위협 모델에 반영하고, 다중 테넌트 환경의 격리 보장(Isolation Guarantee)을 계약적·기술적으로 검토해야 한다.

CVE-2026-47291 같은 웜 가능성 취약점은 EternalBlue(2017), BlueKeep(2019), PrintNightmare(2021) 사례처럼 주기적으로 나타난다. 긴급 대응 플레이북(Emergency Patch Playbook)을 미리 만들고 정기적으로 훈련해야 하는 이유다.

월 200개 CVE는 인력 중심 패치 운영을 지속하기 어렵게 만든다. Tenable, Qualys, Rapid7 등 취약점 관리 플랫폼은 AI 기반 우선순위 자동화와 CISA KEV 연계를 강화하고 있으며, 이 같은 도구 없이는 월 200개 CVE 환경의 보안 운영이 사실상 불가능한 상황이 되고 있다.

Exchange 스푸핑과 Active Directory·Kerberos KDC RCE처럼 인증 인프라를 겨냥한 취약점이 이어지는 상황에서는 경계 기반 보안(Perimeter Security)의 한계도 분명해진다. "Never Trust, Always Verify"와 마이크로세그멘테이션을 중심에 둔 제로 트러스트 아키텍처(ZTA)는 패치 관리 체계와 분리할 수 없는 보안 투자로 자리 잡고 있다.

Sources

패치 관리MicrosoftCVE취약점 관리제로 트러스트