미 CISA, 셰어포인트 서버 취약점 ‘실제 악용’ 목록 추가…기존 패치 적용 여부 점검
미국 사이버보안·인프라보안국이 셰어포인트 서버 취약점 CVE-2026-65660을 실제 악용 사례가 확인된 목록에 올렸다. 인증된 공격자가 서버에서 코드를 실행할 수 있어 설치형 서버의 업데이트와 침해 흔적 점검이 요구된다.

미국 사이버보안·인프라보안국(CISA)이 25일 마이크로소프트 셰어포인트 서버의 취약점 CVE-2026-65660을 ‘알려진 악용 취약점’(KEV) 목록에 추가했다. 이미 8월 보안 업데이트가 나왔지만 실제 공격 증거가 확인되면서 위험 평가가 달라졌다. CISA는 같은 날 MikroTik RouterOS 취약점도 이 목록에 올렸다.
마이크로소프트 보안 문서에 따르면 이 결함은 셰어포인트의 코드 생성 제어 오류다. 취약한 서버에 낮은 권한으로 로그인한 공격자가 특수하게 만든 요청을 보내 코드를 실행할 수 있다. 사용자 상호작용은 필요하지 않다. 인터넷에서 누구나 곧바로 공격할 수 있는 무인증 취약점으로 단순화해서는 안 된다.
기존 업데이트가 있지만, 악용 증거가 새로 확인됐다
마이크로소프트는 8월 11일 보안 문서를 공개했다. 9월 25일자 수정 내역에는 이 취약점을 겨냥한 공격이 관찰됐다는 신뢰할 만한 증거를 확보했다고 적었다. 다만 같은 원문 데이터의 `exploited` 항목은 여전히 `No`로 표시돼 있어 표시값과 수정 내역이 일치하지 않는다. CISA의 새 목록 등재와 캐나다 사이버보안센터의 24일 경보는 실제 악용을 명시한다.
캐나다 당국은 취약점 단독으로는 인증된 공격자가 필요하지만 다른 셰어포인트 취약점과 결합하면 익명 접근이 허용된 서버에서 인증 전 코드 실행으로 이어질 수 있다고 경고했다. 이는 모든 셰어포인트 설치가 같은 경로로 뚫린다는 뜻은 아니다. 대상은 설치형 셰어포인트 서버이며, 셰어포인트 온라인의 피해를 이 경보에서 확인한 것은 아니다.
설치형 서버의 버전과 침해 흔적 확인
캐나다 경보는 셰어포인트 엔터프라이즈 서버 2016의 수정 버전을 16.0.5565.1001, 서버 2019를 16.0.10417.20198, 구독 에디션을 16.0.19725.20522로 제시했다. 해당 기관은 설치형 서버의 버전 확인, 최신 보안 업데이트 적용, 불필요한 인터넷 노출 제한과 로그 점검을 권고했다. 2016·2019 제품은 2026년 7월 15일 지원이 끝났다고도 안내했다.
CISA 목록에는 미국 연방 민간 행정기관의 대응 기한이 9월 28일로 표기돼 있다. 이는 한국 기관에 그대로 적용되는 법정 기한이 아니다. 다만 운영 중인 셰어포인트 서버가 영향을 받는지 확인하고 공급사 보안 문서와 조직의 대응 절차에 따라 조치할 근거가 된다. 패치만으로 이미 발생했을 수 있는 침입 여부가 확인되는 것은 아니다.
자료: CISA 9월 25일 경보 (https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog) · CISA KEV 목록 (https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json) · 캐나다 사이버보안센터 9월 24일 경보 (https://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660) · 마이크로소프트 CVE 보안 문서 (https://msrc.microsoft.com/update-guide/en-us/vulnerability/CVE-2026-65660)
대표 이미지: AI 생성 이미지 / 데이마크


