Microsoft 2026년 6월 Patch Tuesday 대응과 대규모 취약점 관리 설계
Microsoft 2026년 6월 Patch Tuesday의 200+ CVE와 제로데이를 대상으로 CVSS·EPSS·CISA KEV 기반 패치 우선순위와 대응 체계를 정리한다.
2026-08-15 · 최초 발행 2026-08-02
200개가 넘는 CVE를 월간 패치처럼 다룰 수 없는 이유
2026년 6월 9일 현지 시각에 공개된 Microsoft 업데이트는 Patch Tuesday 역사상 가장 큰 규모였다. 집계 기관에 따라 수치는 198~208개로 차이가 있지만, 통상 200+ CVE로 부른다. 기존 최대였던 2025년 10월의 167개보다 30개 이상 많은 수치다.
문제는 건수만이 아니다. Windows, Exchange, Azure, Hyper-V, HTTP.sys, DHCP, Remote Desktop Services가 동시에 영향 범위에 포함됐다. Exchange Server 제로데이가 이미 야생에서 악용되고 있었던 만큼, 이 릴리즈에서는 패치 속도와 업무 연속성을 함께 판단해야 한다.
| 심각도 | CVE 수 | 주요 유형 |
|---|---|---|
| Critical | 33건 | RCE 28건, EoP 4건, 정보 노출 1건 |
| Important | 166건 | EoP, DoS, Security Feature Bypass 등 |
| Moderate | 1건 | 기타 |
| 합계 | 200+건 | 역대 최다 단일 릴리즈 |
RCE는 외부 공격자가 인증 없이 또는 최소 권한으로 임의 코드를 실행할 수 있는 유형이다. EoP는 로컬 공격자가 SYSTEM 또는 도메인 관리자 수준으로 권한을 끌어올리는 경로가 될 수 있다. HTTP/2 Bomb 계열을 포함한 DoS 취약점도 함께 다뤄야 한다.
야생 악용과 공개 공시 상태를 구분해 보는 제로데이
이번 업데이트에는 제로데이 6건이 포함됐다. CVE-2026-42897은 야생에서 적극 악용(actively exploited) 중인 것으로 확인됐으며, 나머지 5건은 패치 전 공개 공시(publicly disclosed) 상태였다.
Exchange OWA 세션을 노리는 CVE-2026-42897
CVE-2026-42897은 Microsoft Exchange Server의 스푸핑(Spoofing) / Stored XSS 취약점이다. 네트워크를 통해 원격에서 공격할 수 있고, 이메일 전송만으로 인증 없이 공격 벡터가 성립한다.
특수 제작된 이메일을 받은 사용자의 Outlook Web Access(OWA) 세션에서 임의 JavaScript가 실행될 수 있다. 세션 쿠키 탈취, 피싱 페이지 삽입, 내부 네트워크 정찰 같은 후속 공격으로 이어질 수 있으며, 야생 악용이 확인된 만큼 CISA KEV 등재 대상이다.
로컬 권한 상승과 서비스 거부 취약점
CVE-2026-45586은 Windows 10/11 및 Windows Server 전 버전에 영향을 주는 Windows CTF(Collaborative Translation Framework) 모니터링 서비스 ctfmon.exe의 링크 팔로잉(link following) 취약점이다. CVSS는 7.8 (High)이며, 로컬 인증 사용자가 SYSTEM 권한으로 상승할 수 있다. 피싱 이후 로컬 실행과 SYSTEM 획득으로 이어지는 연쇄 체인에서 사용될 수 있다.
CVE-2026-49160은 Windows HTTP.sys와 IIS, HTTP.sys 의존 서비스에 영향을 주는 CVSS 7.5 (High)의 DoS 취약점이다. 비인증 원격 공격자가 특수 제작된 HTTP/2 프레임을 보내 서버 메모리를 소진시키는 HTTP/2 Bomb 기법과 관련된다. IIS뿐 아니라 Exchange, SharePoint 등 HTTP.sys 의존 서비스가 영향권에 든다.
CVE-2026-41091은 Microsoft Defender for Endpoint의 CVSS 7.8 (High) EoP 취약점이다. Defender 서비스 자체를 통해 SYSTEM 수준 권한 상승이 가능하다는 점에서, 보안 솔루션이 공격 경로로 역이용될 수 있다.
CVE-2026-50507은 Windows 10/11과 Windows Server의 BitLocker 보안 우회 취약점이다. 물리적 또는 로컬 접근이 가능한 공격자가 전체 디스크 암호화를 우회해 암호화 데이터에 접근할 수 있다. 분실 노트북이나 물리 침투 상황에서 특히 문제가 된다.
일부 소스(gblock.app, network-security-magazine.com)는 6번째 제로데이가 Windows 작업 스케줄러 또는 Kernel 관련 EoP로 공개 공시 상태라고 보도했다. Microsoft 공식 MSRC 페이지에서 추가 확인이 필요하다.
네트워크 노출이 큰 Critical RCE
CVE-2026-47291은 HTTP.sys 기반 서비스에 영향을 주는 CVSS 9.8 (Critical) 원격 코드 실행 취약점이다. 인증이 필요 없고, 네트워크 공격 벡터와 낮은 공격 복잡도, 사용자 상호작용 불필요 조건을 가진다. IIS, Exchange, SharePoint 등에서 공격자가 특수 패킷으로 웹 서버 프로세스 수준의 임의 코드 실행을 노릴 수 있다.
CVE-2026-44815 역시 CVSS 9.8 (Critical)인 Windows DHCP 클라이언트 취약점이다. 악성 DHCP 응답 패킷을 받는 것만으로 코드 실행이 가능하다. 내부 네트워크 세그먼트만 통제해도 전체 클라이언트가 위험에 노출될 수 있으므로, 네트워크 격리가 핵심 방어선이다.
CVSS·EPSS·KEV를 결합해 배포 순서 결정하기
200개 이상의 CVE를 사람이 하나씩 분류하는 방식은 운영 가능한 접근이 아니다. 취약점 자체의 심각도를 나타내는 CVSS, 악용 확률을 다루는 EPSS, 실제 야생 악용 여부를 표시하는 CISA KEV를 함께 사용해 티켓과 SLA를 결정하는 구조가 필요하다.
| 등급 | CVSS | EPSS | KEV 등재 | 대응 SLA |
|---|---|---|---|---|
| P0 (긴급) | ≥7.0 | ≥0.5 | 예 | 24시간 내 패치 또는 격리 |
| P1 (높음) | ≥7.0 | ≥0.3 | 아니오 | 72시간 내 패치 |
| P2 (중간) | ≥4.0 | ≥0.1 | 아니오 | 7일 내 패치 |
| P3 (낮음) | <4.0 | <0.1 | 아니오 | 30일 내 패치 (정기 사이클) |
CVSS는 공격 벡터, 공격 복잡도, 권한, 영향 범위 같은 기본 속성을 010 점수로 정량화한다. EPSS는 ML 기반의 30일 이내 악용 확률을 0.01.0 범위로 제공한다. CVSS 9.x이면서 EPSS 0.01 미만인 CVE도 다수 존재하므로, CVSS 단독으로 우선순위를 정하면 비효율적이다. CISA KEV는 실제 야생 악용이 확인된 이진 카탈로그이므로, 등재 즉시 P0으로 처리한다.
야생 악용 취약점에는 별도 긴급 경로가 필요하다
CVE-2026-42897처럼 야생 악용이 확인된 Exchange XSS는 정기 패치 주기에 넣어 둘 대상이 아니다. 탐지부터 격리, 배포, 검증, 집중 모니터링까지 긴급 프로세스로 연결해야 한다. CISA KEV 등재 알림과 SIEM 탐지 룰 배포는 SOC가 수신하고, 취약점 관리팀은 영향 자산을 확인하며, 인프라팀은 방화벽 룰 적용이나 취약 서비스 격리 또는 비활성화를 수행하는 방식으로 역할을 나눈다.
| 단계 | 목표 시간 | 에스컬레이션 조건 |
|---|---|---|
| 탐지 → 분류 완료 | 1시간 | KEV 등재 즉시 자동 발동 |
| 격리 조치 (임시 완화) | 4시간 | 격리 실패 시 CISO 즉시 보고 |
| 테스트 환경 패치 검증 | 8시간 | 롤백 발생 시 대체 완화책 수립 |
| 프로덕션 전체 배포 완료 | 24시간 | 미달성 시 이사회 수준 에스컬레이션 |
| 패치 적용률 95% 달성 | 48시간 | 잔여 자산 예외 처리 문서화 |
긴급 변경은 eCAB(Emergency CAB) 승인 뒤 스테이징, 중요 자산, 전체 환경 순으로 진행하고, 패치 전 스냅샷과 서비스 중단 허용 시간을 롤백 기준점으로 남긴다. 테스트 단계에서 기능 검증이 끝나지 않았거나 배포 뒤 시스템 오류율이 임계값을 넘고 서비스 헬스체크가 실패하면, 기존 완화 조치를 유지하면서 롤백 여부를 판단해야 한다.
Windows와 Exchange를 배포 웨이브에 배치하는 방식
CVE-2026-47291과 CVE-2026-44815 같은 CVSS 9.8 취약점을 포함한 RCE 28건이 있으므로 Windows 패치를 우선 배포한다. 테스트 범위를 확보하면서도 긴급도를 잃지 않으려면 자산군별 웨이브가 필요하다.
- Wave 1 (Day 0~1): 테스트 환경(Dev/QA)과 IT 관리 워크스테이션에 배포해 부작용을 먼저 확인한다.
- Wave 2 (Day 2~3): Exchange, DC, IIS 같은 중요 서버에 업무 영향이 적은 시간대인 새벽에 배포한다.
- Wave 3 (Day 4~7): 일반 클라이언트 PC에 Microsoft Intune/SCCM 자동 배포를 적용한다.
- Wave 4 (Day 8~14): 레거시 시스템과 예외 대상은 개별 위험 평가 후 배포한다.
Exchange는 CVE-2026-42897의 야생 악용 때문에 Wave 2에서 최우선으로 처리한다.
사전 조치:
1. WAF에 OWA XSS 임시 차단 룰 즉시 적용 (패치 전 임시 완화)
2. Exchange 이메일 헤더 필터링 강화
3. OWA 세션 쿠키 HttpOnly/Secure 속성 강제 확인
패치 절차:
1. Exchange Health Checker 실행 및 현재 상태 스냅샷
2. DAG(Database Availability Group) 환경: 수동 페일오버 후 패시브 노드부터 패치
3. 패치 후 Exchange 서비스 재시작 및 메일 플로우 테스트
4. Active 노드 전환 후 구 Active 노드 패치 진행
5. OWA 기능 검증 및 XSS 방어 확인
Azure 관련 CVE는 24개다. Microsoft가 클라우드 인프라 레이어를 직접 패치하므로 고객 조치가 필요 없는 항목도 많지만, Azure VM에서 실행 중인 Windows나 Exchange는 고객이 별도로 패치해야 한다. CVE-2026-48567은 Azure HorizonDB의 인증 우회를 통해 네트워크 기반 권한 상승이 가능한 취약점이며, CVSS 10.0을 기록했다. 이처럼 공급자 관리 영역과 고객이 운영하는 게스트 OS 및 워크로드를 구분해 대응 범위를 확인해야 한다.
- Azure VM: Windows Update 또는 Azure Update Manager로 패치
- Azure App Service: 런타임 버전과 Microsoft 자동 패치 여부 확인
- Azure Kubernetes Service(AKS): 노드 이미지 업데이트(
az aks nodepool upgrade) - Azure Defender for Cloud: 취약 자산 자동 식별 알럿 확인
패치 상태를 SIEM에서 운영 지표로 관리하기
SIEM(Security Information and Event Management)과 패치 관리 시스템을 연결하면 자산별 배포 상태와 예외를 실시간으로 볼 수 있다. P0 대응에서는 티켓 생성만큼 적용률과 실패율을 추적하는 일이 중요하다.
| 메트릭 | 설명 | 경보 임계값 |
|---|---|---|
| P0 CVE 패치 적용률 | KEV 등재 취약점 패치 완료 비율 | < 80% → Critical 알럿 |
| MTTR(평균 패치 복구 시간) | 취약점 발견~패치 완료까지 평균 시간 | > 48시간 → 경보 |
| 미패치 자산 수 | 각 웨이브별 미배포 자산 | P0 CVE 잔존 자산 > 0 → 즉시 알럿 |
| 패치 실패율 | 배포 시도 대비 실패 비율 | > 10% → 원인 조사 필요 |
| 익스플로잇 탐지 수 | 미패치 자산 대상 공격 시도 탐지 | 임계값 도달 즉시 격리 |
탐지 계층에는 Tenable 또는 Qualys의 취약점 스캔과 NVD/MSRC/CISA KEV 피드 수집을 배치한다. 우선순위 계층에서는 EPSS, CVSS, 자산 중요도를 사용하는 분류 체계가 티켓 생성과 SLA를 연결한다. 배포 계층은 Windows용 WSUS, SCCM/MECM, Intune과 하이브리드 환경의 Azure Arc를 중심으로 두고, Ansible은 다른 운영체제와 워크로드의 배포를 연결하는 용도로 사용한다. Sentinel, Splunk 같은 SIEM은 패치 후 이상 행위와 미패치 자산의 노출 상태를 모니터링하며, Defender for Endpoint의 취약 자산 현황은 ITSM과 동기화할 수 있다.
테스트, 스테이징, 변경 승인, 프로덕션 배포, 롤백을 분리해 두면 긴급 변경에서도 운영 책임과 예외 처리를 남길 수 있다.
로컬 권한 상승이 AD 공격 경로가 될 때
CVE-2026-45586(CTFMON EoP), CVE-2026-41091(Defender EoP)처럼 로컬 권한 상승을 가능하게 하는 취약점은 단독 영향이 제한적일 수 있다. 그러나 Active Directory 환경에서는 연쇄 익스플로잇의 중간 단계로 연결될 수 있다.
피싱 이메일 → 사용자 클릭(초기 접근)
→ CVE-2026-45586 악용(로컬 SYSTEM 권한 획득)
→ LSASS 덤프(자격증명 탈취)
→ Pass-the-Hash / Kerberoasting
→ 도메인 컨트롤러 권한 획득
→ 전사 랜섬웨어 배포
| 방어 레이어 | 구체적 구현 | 효과 |
|---|---|---|
| 계층화된 AD 관리 모델 | Tier 0(DC) / Tier 1(서버) / Tier 2(클라이언트) 분리 | 수평 이동 차단 |
| Credential Guard | Windows 11/Server 2022+ 활성화 | LSASS 덤프 방지 |
| Protected Users 그룹 | 도메인 관리자 계정 전원 적용 | Kerberos 위임 제한 |
| PAM(Privileged Access Workstation) | 관리 작업 전용 격리 워크스테이션 | 관리 자격증명 보호 |
| LAPS(Local Administrator Password Solution) | 로컬 관리자 암호 개별화 | Pass-the-Hash 확산 방지 |
| EDR 행위 탐지 | SYSTEM 획득 직후 비정상 프로세스 탐지 | 연쇄 공격 조기 차단 |
상반기 추세와 지속적 패치 체계
2026년 상반기 Microsoft Patch Tuesday의 CVE 수는 증가하는 경향을 보였다.
| 월 | 총 CVE | Critical | 제로데이(야생 악용) |
|---|---|---|---|
| 2026년 1월 | 98 | 12 | 0 |
| 2026년 2월 | 119 | 22 | 2 |
| 2026년 3월 | 134 | 18 | 1 |
| 2026년 4월 | 121 | 15 | 3 |
| 2026년 5월 | 78 | 9 | 1 |
| 2026년 6월 | 206 | 33 | 3 |
5월 78개에서 6월 206개로 급증한 배경에는 이전 달에 연기된 패치, Windows 11 신규 기능 업데이트 사이클 변경, AI 관련 Windows 컴포넌트 확장에 따른 공격 표면 증가가 복합적으로 작용한 것으로 분석된다. AI 기반 퍼징과 보안 연구자의 확산은 취약점 발견 주기를 단축시키고 있으며, 취약점 설명 텍스트와 CVSS 벡터를 LLM으로 파싱해 조직 자산과 자동 매핑하는 분류 파이프라인의 필요성도 커지고 있다.
이 추세에서는 월 1회 Patch Tuesday 배포 관행만으로 충분하지 않다. 취약점 발생 즉시 분류·완화·배포를 시작하는 Continuous Patching 모델과 Intune 기반 자동 패치 정책을 함께 운영해야 한다. 레거시 시스템과 커스터마이징된 서버처럼 패치 적용이 어려운 자산은 가상화·컨테이너화를 통한 불변 인프라(Immutable Infrastructure) 전환으로 패치 민첩성을 높일 수 있으며, 미패치 기기의 네트워크 접근을 자동 제한하는 제로 트러스트 아키텍처(ZTA) 정책도 보완 수단이 된다.
취약점 관리 통제 체계와 연결되는 운영 항목
취약점 관리(Vulnerability Management)는 ISO 27001 A.12.6, NIST SP 800-40, ISMS-P 기술적 보호조치와 연결된다. 대규모 Patch Tuesday 대응은 단발성 패치 작업이 아니라 이 통제 체계가 실제로 작동하는지 확인하는 운영 사례가 된다.
| 프레임워크 | 해당 통제 항목 | 2026년 6월 적용 포인트 |
|---|---|---|
| ISO 27001:2022 | A.8.8 기술적 취약점 관리 | 200+ CVE 우선순위 분류 체계 |
| NIST SP 800-40 Rev.4 | 패치 관리 프로그램 | 엔터프라이즈 패치 파이프라인 자동화 |
| ISMS-P (국내) | 2.10.2 취약점 점검 및 조치 | 월별 MS 패치 현황 점검 체계화 |
| CISA KEV | Known Exploited Vulnerabilities | P0 24시간 SLA 법적 근거 |
| MITRE ATT&CK | T1190(공개 취약점 악용), T1068(EoP) | 탐지 룰 매핑 및 대응 플레이북 |
2026년에는 EPSS v4 도입에 따라 30일 악용 예측 정확도가 전년 대비 15% 향상됐다. CISA는 Adobe, VMware 등 제3자 소프트웨어까지 KEV 범위를 확대하고 있으며, CISA BINDING OPERATIONAL DIRECTIVE(BOD) 22-01 이행 조직의 평균 MTTR은 45% 단축됐다. 패치가 적용되지 않은 자산의 네트워크 접근 자체를 차단하는 NAC 정책도 Zero Trust와 결합해 보편화되고 있다.
200+ CVE, 제로데이 6건, Critical 33건, RCE 28건이 한 릴리즈에 모인 상황에서는 월간 배포 일정만으로 대응하기 어렵다. CVSS·EPSS·CISA KEV 기반 분류, P0 24시간 SLA, WAF 룰과 접근 제한 같은 패치 전 임시 완화, 웨이브 배포와 롤백 절차를 함께 운영해야 한다.
Sources
- Microsoft June 2026 Patch Tuesday fixes 6 zero-days, 200 flaws - BleepingComputer
- June 2026 Microsoft Patch Tuesday Addresses 198 CVEs - Tenable
- Microsoft Releases Record-Breaking Patch Tuesday With 208 CVEs - Security Affairs
- June 2026 Patch Tuesday Analysis - CrowdStrike
- Zero Day Initiative — The June 2026 Security Update Review
- Microsoft Patch Tuesday June 2026 – 198 Vulnerabilities Fixed - CyberSecurityNews
- Microsoft's June 2026 Patch Tuesday Breaks Records: 200-Plus CVEs - Network Security Magazine
- June 2026 Patch Tuesday Fixes 200 Microsoft Vulnerabilities - The Cyber Express
- Microsoft Patches 200 Vulnerabilities - SecurityWeek
- EPSS vs CVSS vs KEV: How to Prioritize CVEs - isMalicious
- Beyond CVSS: Why EPSS and KEV Are Game-Changers - ZestSecurity
- Microsoft patches Exchange Server zero-day exploited in attacks - BleepingComputer
- Patch Tuesday June 2026: Security Updates & CVE Analysis - Zecurit
- Patch Management Best Practices to Secure Endpoints 2026 - Zecurit