마이크로소프트의 ‘ 2026년 5월 12일’ 및 ‘ ’ 패치 화요일( ) 업데이트는 Windows Netlogon(CVE-2026-41089)의 심각한 원격 코드 실행 취약점을 해결했습니다. 이 취약점은 마이크로소프트의 Windows Attack Research & Protection(WARP) 팀이 내부적으로 발견한 스택 기반 버퍼 오버플로(CWE-121)로, CVSS 점수는 9,8입니다. 마이크로소프트는 출시 당시 이 취약점이 악용될 가능성을 “낮음”으로 평가했습니다.
2026년 5월 29일에서 벨기에 사이버보안 센터(CCB, )는 에 공격자들이 CVE-2026-41089 취약점을 실제 환경에서 악용하고 있다고 경고하며, 즉시 패치를 적용할 것을 촉구했습니다. 마이크로소프트는 이 취약점이 악용된 증거는 없다고 밝혔으나, 여전히 업데이트를 적용할 것을 권장하고 있으며, 여러 벤더들은 공개된 개념 증명 코드가 유포되고 있다고 보고하고 있다.
이 취약점이 무엇인지
Netlogon은 도메인 내 인증을 담당하는 Windows 서비스입니다. CVE-2026-41089 은 Netlogon 서비스가 조작된 네트워크 요청을 처리하는 방식에 존재하는 스택 기반 버퍼 오버플로우 취약점입니다. 즉, UDP 포트 389 로 전송된 형식이 잘못된 CLDAP 요청을 서비스가 응답을 생성하는 과정에서 처리할 때, 고정 크기의 스택 버퍼가 오버플로우되는 현상입니다. 해당 취약점이 있는 코드는 도메인 컨트롤러의 LSASS 프로세스 내에서 실행되므로, 네트워크를 통해 해당 서비스에 접근할 수 있는 인증되지 않은 공격자는 메모리를 손상시킬 수 있으며, 특정 조건이 충족될 경우 SYSTEM 계정으로 코드를 실행하여 사실상 도메인 컨트롤러의 전체 신원을 상속받음으로써, 심지어 Active Directory를 완전히 장악할 수도 있습니다. 이러한 시도가 실패하면 일반적으로 LSASS가 중단되고 도메인 컨트롤러가 재부팅되어 디렉터리 계층에 서비스 거부(DoS) 상태가 발생합니다. MITRE ATT&CK에 따라 해당 기법은 T1190, T1210, T1068번입니다.
유념해야 할 주요 사항
- 사전 인증 및 네트워크 접속 가능: 인증 정보, 로컬 액세스 또는 사용자 조작이 필요하지 않습니다.
- 노출된 표면은 Netlogon 서비스(CLDAP, UDP/389)를 통해 네트워크에서 접근 가능한 Windows Server 도메인 컨트롤러입니다.
- 성공할 경우 LSASS에서 시스템(SYSTEM) 권한 수준의 코드 실행이 발생하며, 실패할 경우 일반적으로 LSASS가 중단되고 도메인 컨트롤러가 재부팅됩니다.
- 도메인 컨트롤러로 구성된 모든 지원되는 Windows Server 버전(Server 2012 부터 2025까지)이 이 문제의 영향을 받습니다. 마이크로소프트의 보안 업데이트는 지원 대상 버전(Server 2012 이상)을 대상으로 합니다. Server 2008 , R2 과 같은 지원이 종료된 구버전도 취약점이 있지만, 이 경우 마이크로소프트의 공식 업데이트 대신 타사 마이크로패치(예: 0patch/Acros)에 의존해야 합니다.
Tanium이 어떻게 도움이 될 수 있는지
Tanium Comply: Comply는 Tanium 취약점 라이브러리를 사용하여 취약점 평가를 수행하며, 탐지 결과를 CVE 및 CVSS 점수와 매핑합니다. 평가를 실행하고 결과를 CVE-2026-41089 로 필터링하여, 어떤 시스템에 아직 ‘2026년 5월 ’ 업데이트가 필요한지 확인하십시오. 도메인 컨트롤러를 우선순위로 두고, 그 다음으로 나머지 Windows Server 서버들을 처리하십시오. 모든 CVE가 Comply 평가를 통해 탐지되는 것은 아니므로, 이 CVE에 대한 라이브러리 적용 범위를 확인해 주십시오.
Tanium 패치: 모든 도메인 컨트롤러에 패치를 일괄 적용하십시오. 부분적으로만 패치를 적용하면, 공격자가 패치가 적용되지 않은 도메인 컨트롤러를 표적으로 삼을 수 있어 방어할 수 없는 상태가 됩니다. 사용 중인 Windows Server 버전에 대한 2026년 5월 업데이트를 대상으로 하는 패치 목록을 작성하고, 도메인 컨트롤러 컴퓨터 그룹을 대상으로 지정하여, 하나의 조정된 유지보수 시간대에 배포하십시오. 사용 중인 Windows Server 버전에 대한 ‘ 2026년 5월 ’ 누적 보안 업데이트를 적용하십시오. 최신 Windows Server 및 Windows 11 빌드의 경우, 이 업데이트는 KB5089549 (OS 빌드 26200,8457 및 26100,8457)로 제공됩니다. 의 ‘Microsoft 보안 업데이트 가이드( CVE-2026-41089)’를 참조하여 각 OS 빌드에 해당하는 올바른 KB를 확인한 후, ‘Comply’ 평가를 다시 실행하여 해당 문제가 해결되었는지 확인하십시오.
참고 문헌
- 마이크로소프트 보안 대응 센터, CVE-2026-41089
- 5월 12일, 2026—KB5089549 (OS 빌드 26200,8457 및 26100,8457)
- https://nvd.nist.gov/vuln/detail/CVE-2026-41089
- 벨기에 사이버보안 센터(CCB) 권고 사항, 마이크로소프트 패치 화요일 2026년 5월
- BleepingComputer, 윈도우 Netlogon의 심각한 RCE 취약점이 현재 공격에 악용되고 있다
- Help Net Security, Windows Netlogon 원격 코드 실행(RCE) 취약점 악용, 도메인 컨트롤러 위험에 노출
- Tanium Comply 사용자 가이드, 취약점 평가 생성하기
- Tanium 패치 사용자 가이드, 패치 관리

