보안 · 2026년 10월 10일

다른 언어로도 게시됨 हिन्दी

마이크로소프트, 익스체인지 서버 보안 취약점 긴급 패치 배포

a heart is shown on a computer screen
Alexander Sinn / Unsplash

마이크로소프트가 익스체인지 서버의 보안 취약점을 수정하기 위한 패치를 통상적인 일정과 무관하게 긴급 배포했다. 이 보안 결함은 인증된 사용자가 조직 내 다른 구성원들의 전자 메일함을 열람할 수 있게 만드는 문제를 포함하고 있다.

해당 취약점은 CVE-2026-96940으로 식별되며, 10점 만점 기준 8.8점의 심각도 점수를 부여받았다. 이 결함은 권한 상승 공격을 가능하게 한다. 마이크로소프트의 공지 자료에는 인증된 공격자가 네트워크 내에서 자신의 권한을 높일 수 있는 불충분한 권한 설정이 존재한다고 명시되어 있다. 실제로 이 취약점을 악용하면 공격자는 같은 조직에 속한 다른 사용자의 전자 메일함과 첨부 파일에 접근할 수 있다. 이러한 접근은 익스체인지 서버의 범위 내에서 제한되지만, 단일 계정의 유출만으로도 타인의 수신함을 열람할 수 있다는 점에서 위험성이 크다. 피싱이나 비밀번호 분사 공격으로 한 계정이 탈취되면 최고 경영자, 정보 시스템 책임자 또는 회계 담당자의 메일함까지 열람 대상이 될 수 있다.

현재까지 이 취약점이 실제 환경에서 악용된 사례는 확인되지 않았다. 그러나 마이크로소프트는 악용 가능성이 더 높다고 평가했다. 클라우드 환경에서는 이미 익스체인지 온라인에 패치가 적용되어 마이크로소프트 365 고객은 별도의 조치가 필요 없다. 하이브리드 환경에서는 온프레미스 서버에 패치를 직접 적용해야 한다.

마이크로소프트는 기존 보안 업데이트의 2버전을 선택적으로 배포했다. 이 패키지는 2026년 9월에 수정된 8개의 취약점과 이번 CVE-2026-96940을 모두 포함한다. 9월 업데이트를 이미 설치한 경우에도 이 2버전을 다시 설치해야 한다. 업데이트 설치 후에는 서버 상태 확인 스크립트를 실행하여 시스템의 정상 작동 여부를 점검할 것을 권장한다. 이 과정에서 공개된 캘린더 파일이 애플리케이션에 오류를 반환하는 알려진 문제가 보고되었다.

익스체인지 2016과 2019의 경우, 2025년 10월 14일부로 지원이 종료되었다. 이 두 버전의 업데이트는 2026년 10월 말까지 운영되는 확장 보안 업데이트 프로그램 2단계에 가입한 조직에만 제공된다. 해당 프로그램에 가입하지 않은 경우 이번 패치를 받을 수 없으며, 이제 가입 시기도 지났다. 마이크로소프트 솔루션을 유지하려면 익스체인지 서버 SE 또는 익스체인지 온라인으로의 마이그레이션이 유일한 대안이다.