SK쉴더스 로고
ADT캡스캡스홈
SK쉴더스

SharePoint BDC 원격 코드 실행 취약점 (CVE-2026-63520)

EQST Now | 2026.08.28

NOW Briefing

Brief 1 온프레미스 Microsoft SharePoint의 BDC 기능에서 입력값으로 지정된 .NET 형식을 제한 없이 생성하는 원격 코드 실행 취약점(CVE-2026-63520)이 공개됐습니다.
Brief 2 취약한 서버에서는 SharePoint 사이트 서비스 계정 권한으로 명령이 실행될 수 있습니다. 별도로 공개된 인증 우회 취약점과 결합하면 로그인하지 않은 공격자도 같은 경로에 접근할 수 있습니다.
Brief 3 SharePoint Server 2016·2019·Subscription Edition에 2026년 8월 누적 보안 업데이트 이상을 적용해야 합니다. 외부에 노출된 서버와 BDC 모델 가져오기 사용 여부도 함께 점검합니다.

SharePoint BDC 원격 코드 실행 취약점 (CVE-2026-63520)

■ 개요

CVE-2026-63520은 SharePoint Server의 BDC(Business Data Connectivity) 하위 시스템에서 발생합니다. BDC는 외부 데이터베이스나 .NET 구성 요소를 SharePoint 데이터처럼 연결하는 기능입니다. 국내에서도 공공기관과 기업의 문서·업무 포털에 온프레미스 SharePoint를 도입한 사례가 있어, 해당 서버를 직접 운영하는 조직은 영향 여부를 확인할 필요가 있습니다.

Rapid7 분석 기준으로 이 취약점을 단독 악용하려면 악성 BDC 모델을 올리고 실행할 수 있는 인증 권한이 필요합니다. 그러나 JWT 인증 우회 취약점인 CVE-2026-55040과 결합하면 인증 전 원격 코드 실행으로 이어집니다. 성공한 코드는 SharePoint 사이트의 서비스 계정 권한으로 실행됩니다.

Microsoft는 2026년 8월 11일 보안 업데이트를 공개했고, 8월 24일에는 Rapid7과 VulnCheck의 상세 분석과 재현 자료가 공개됐습니다. VulnCheck는 인터넷에 노출된 SharePoint 서버를 최소 8,500대로 추산했습니다. CVE-2026-63520의 실제 악용 여부는 확인되지 않았습니다. 다만 공개 자료만으로 전체 공격 체인을 재현할 수 있어 보안 업데이트를 우선 적용해야 합니다.

■ 요약

항목 내용
CVE ID CVE-2026-63520 (SharePoint BDC 원격 코드 실행)
CVSS 점수 CVSS v3.1 8.1
취약점 유형 CWE-20, 부적절한 입력값 검증
영향/위험 • SharePoint 사이트 서비스 계정 권한으로 임의 코드 실행 가능
• CVE-2026-55040과 결합하면 인증 전 공격 가능
• 서로 다른 .NET 형식과 실행 경로를 이용한 변형 가능
취약 버전 • SharePoint Server 2016: 16.0.5565.1001 미만
• SharePoint Server 2019: 16.0.10417.20198 미만
• SharePoint Server Subscription Edition: 16.0.19725.20522 미만
패치 버전 • SharePoint Server 2016: 16.0.5565.1001 이상
• SharePoint Server 2019: 16.0.10417.20198 이상
• SharePoint Server Subscription Edition: 16.0.19725.20522 이상

■ 기술 분석

문제는 BDC 모델의 TypeDescriptor에 들어 있는 형식 이름을 처리하는 과정에 있습니다. 취약한 ResolveDotNetType()은 길이가 15자 이상인 형식 이름을 Type.GetType()에 그대로 넘깁니다. 허용 목록 검사가 없어 공격자가 지정한 .NET 형식을 생성할 수 있고, 이어지는 속성 설정 과정의 부수 효과를 이용하면 프로세스 실행으로 연결됩니다.

8월 업데이트에는 허용된 BDC 형식만 통과시키는 ValidateSafeBcsType() 검사가 추가됐습니다. Microsoft는 파일 기반 BDC 모델 가져오기도 기본적으로 비활성화했습니다. 다만 운영자가 호환성을 이유로 이 기능을 다시 켜면 공격 표면이 늘어나므로 사용 목적과 허용 주체를 별도로 관리해야 합니다.

CVE-2026-63520은 코드 실행 단계이고, CVE-2026-55040은 그 앞의 인증 우회 단계입니다. CVE-2026-55040은 SharePoint의 JWT 검증 과정에서 서명되지 않은 토큰을 허용하는 등 여러 검증 결함을 조합합니다. 8월 누적 업데이트는 7월 업데이트를 대체하므로 최신 빌드까지 올리면 두 수정 사항이 함께 반영됩니다.

■ PoC

Rapid7과 VulnCheck는 서로 다른 BDC 모델로 취약점을 재현했습니다. Rapid7은 Database 형식의 LOB 시스템과 ObjectDataProvider를 사용했고, VulnCheck는 DotNetAssemblyLosFormatter를 사용했습니다. 특정 XML 문자열 하나만 차단해서는 충분하지 않다는 뜻입니다.

아래 코드는 공개 PoC의 BDC 모델에서 프로세스 실행 속성을 정하는 부분입니다. 코드 내용은 수정하지 않고 그대로 옮겼습니다. 바깥 XML 계층에서 생긴 공통 들여쓰기만 줄였습니다. 전체 코드는 참고 자료에 연결한 Rapid7 원문에서 확인할 수 있습니다.

<TypeDescriptor Name="CreateNoWindow" TypeName="System.Boolean" LobName="CreateNoWindow">
  <DefaultValues>
    <DefaultValue MethodInstanceName="RCEF950d65" Type="System.Boolean">true</DefaultValue>
  </DefaultValues>
</TypeDescriptor>
<TypeDescriptor Name="FileName" TypeName="System.String" LobName="FileName">
  <DefaultValues>
    <DefaultValue MethodInstanceName="RCEF950d65" Type="System.String">notepad.exe</DefaultValue>
  </DefaultValues>
</TypeDescriptor>
<TypeDescriptor Name="Arguments" TypeName="System.String" LobName="Arguments">
  <DefaultValues>
    <DefaultValue MethodInstanceName="RCEF950d65" Type="System.String"></DefaultValue>
  </DefaultValues>
</TypeDescriptor>

전체 PoC에는 BDC 모델 업로드부터 실행까지 이어지는 요청이 포함돼 있습니다. 이 글에서는 그대로 실행할 수 있는 전체 체인은 싣지 않았습니다. 공개 재현 결과는 패치 검증과 탐지 규칙 작성에 사용하되 인터넷에 연결된 운영 서버에서 시험해서는 안 됩니다.

⚠️ WARN

CVE-2026-63520의 공개 재현 자료는 CVE-2026-55040과 결합하면 인증 전 원격 코드 실행 체인을 구성할 수 있습니다. 운영 환경에서 재현하지 말고 격리된 시험 환경에서 패치 여부만 확인해야 합니다.

■ 탐지 및 점검

• 모든 SharePoint 팜에서 제품과 빌드를 수집해 2016은 16.0.5565.1001, 2019는 16.0.10417.20198, Subscription Edition은 16.0.19725.20522 이상인지 확인합니다.

• 프록시나 WAF 로그에서 BusinessDataMetadataCatalog에 대한 파일 추가 요청과 /_vti_bin/client.svc/ProcessQuery 호출이 같은 출발지에서 이어졌는지 확인합니다. 정상 BDC 관리 작업과 구분하려면 요청 계정과 변경 시간도 함께 대조합니다.

• 요청 본문을 수집하는 환경에서는 BDC 모델 안의 ObjectDataProvider, LosFormatter, System.Diagnostics.Process 같은 형식 지정이 있었는지 점검합니다. 일반 방화벽 로그만으로는 요청 본문을 확인할 수 없습니다.

• SharePoint IIS 작업자 프로세스가 명령 셸이나 스크립트 실행기를 자식 프로세스로 생성한 기록을 우선 조사합니다. 발견 시 취약점 악용으로 단정하지 말고 같은 시간대의 BDC 모델 변경과 인증 기록을 함께 확인합니다.

• 외부에 공개된 SharePoint Server를 별도 목록으로 관리하고, 역방향 프록시를 거치지 않거나 관리 경로가 인터넷에 직접 노출된 서버가 없는지 확인합니다.

■ 대응 방안

• SharePoint Server 2016·2019·Subscription Edition에 2026년 8월 누적 업데이트 이상을 적용합니다. 이 업데이트는 7월 수정 사항을 대체하며, 팜 전체 서버에서 업데이트와 구성 마법사 실행을 완료해야 합니다.

• 업데이트 후 각 서버의 빌드를 다시 수집해 요약 표의 패치 버전 이상인지 확인합니다. 일부 서버만 낮은 빌드로 남아 있으면 해당 서버를 팜에서 분리한 뒤 조치합니다.

• 파일 기반 BDC 모델 가져오기는 8월 업데이트의 기본 비활성 상태를 유지합니다. 업무상 다시 활성화해야 한다면 허용 사이트 모음과 관리 계정을 최소화하고 BDC 모델 변경을 별도로 기록합니다.

• 악용 정황이 확인되면 서버를 격리하고 SharePoint 사이트 서비스 계정이 접근할 수 있던 파일·데이터베이스·인접 서버를 조사합니다. 서비스 계정 자격증명 교체는 의존 서비스를 확인한 뒤 진행합니다.

• 외부 공개가 불필요한 SharePoint는 인터넷에서 직접 접근할 수 없게 전환합니다. 외부 접속이 필요하면 사전 인증을 적용하되, 이는 보안 업데이트를 대신할 수 없습니다.

[참고 자료]

Rapid7 - SharePoint 원격 코드 실행 PoC 및 기술 분석

VulnCheck - SharePoint 인증 우회·원격 코드 실행 체인

Rapid7 - SharePoint JWT 인증 우회 기술 분석

Microsoft - SharePoint Server Subscription Edition 8월 보안 업데이트

Microsoft - SharePoint Server 2019 8월 보안 업데이트

NVD - CVE-2026-63520

Microsoft - 인천국제공항공사 SharePoint Server 도입 사례

  • #EQST_NOW
  • #취약점

관련 서비스

더 많은 보안 인사이트

SK쉴더스 유튜브 채널에서 확인하세요.

SK쉴더스 유튜브 채널에서 확인하세요.
보안 트렌드와 대응방법

매월 뉴스레터로 확인하세요.

매월 뉴스레터로 확인하세요.
SharePoint BDC 원격 코드 실행 취약점 (CVE-2026-63520) | SK쉴더스