CVE-2026-68820|Windows AFD 권한 상승 취약점과 8월 보안 업데이트
실제 공격에 악용된 Windows AFD.sys 권한 상승 취약점의 공격 조건과 운영자가 확인할 패치 우선순위를 정리했습니다.
현재 주의가 필요한 이유
CVE-2026-68820은 공개 전에 실제 공격에 악용된 Windows 권한 상승 취약점입니다. 공격자가 먼저 사용자 권한으로 코드를 실행할 수 있어야 하지만, 성공하면 SYSTEM 수준으로 권한을 높일 수 있어 초기 침투 이후 단계의 위험이 큽니다.
취약점 개요
취약점은 Windows Ancillary Function Driver for WinSock, 즉 AFD.sys의 use-after-free 문제입니다. Microsoft는 로컬에서 권한을 가진 공격자가 악용할 수 있는 권한 상승 취약점으로 분류했습니다.
영향 범위와 공격 조건
MSRC의 영향 제품 목록에 포함되는 Windows 클라이언트와 Windows Server 환경이 대상입니다. 정확한 제품별 적용 여부는 MSRC 페이지와 조직의 보안 업데이트 관리도구에서 확인해야 합니다.
- 공격자는 취약 시스템에서 먼저 코드를 실행할 기반이 필요합니다.
- 성공적인 악용은 낮은 권한에서 SYSTEM 권한으로 이어질 수 있습니다.
- 권한 상승 자체와 최초 악성파일 유입 경로는 별도로 구분해 대응해야 합니다.
실제 악용과 공개 사례
Check Point Research는 라자루스 연계 Operation Dream Job 공격에서 이 취약점이 악용됐다고 밝혔습니다. 변조된 PDF 뷰어와 백도어가 먼저 실행된 뒤 권한 상승 단계에 취약점이 사용된 흐름이 공개됐습니다.
공식 조치
Microsoft는 2026년 8월 보안 업데이트에서 취약점을 수정했습니다. 지원 중인 Windows 장비는 조직의 변경 절차에 따라 해당 월 누적 보안 업데이트를 적용하고, 재부팅이 필요한 장비는 재부팅 완료 상태까지 확인해야 합니다.
운영자가 우선 확인할 항목
- MSRC 영향 제품 목록과 내부 Windows 자산을 대조합니다.
- 2026년 8월 누적 보안 업데이트 설치 여부를 점검합니다.
- 업데이트 적용 뒤 필요한 재부팅이 완료됐는지 확인합니다.
- 의심 단말에서는 일반 사용자 프로세스의 비정상적인 SYSTEM 권한 전환과 보안 기능 변경을 살펴봅니다.
- 패치 이전 의심 활동이 있으면 악성 프로그램 유입 경로와 지속성 흔적을 별도로 분석합니다.
보안 업데이트 적용은 취약점을 수정하지만 이미 실행된 악성 프로그램의 제거를 보장하지 않습니다.
확인된 자료 범위
공개 자료는 실제 악용과 취약점의 기술적 성격을 확인해 주지만 모든 피해 조직과 전체 공격 규모를 제공하지는 않습니다. 운영 판단은 공식 패치 상태와 조직 내부 로그를 함께 기준으로 삼아야 합니다.
정보 확인 기준: 2026년 8월 15일 01:30 KST.
확인한 출처
- CVE-2026-68820Microsoft Security Response Center · 공식 자료
- Shattering the Dream - When a Job Offer Becomes a Zero-Day AttackCheck Point Research · 공식 자료
시큐포커스 NOW는 위 자료를 바탕으로 내용을 재구성했으며, 원문을 대신하지 않습니다.