2026년 6월 중반, 마이크로소프트 는 윈도우 디펜더의 스캔 엔진인 마이크로소프트 멀웨어 보호 엔진(mpengine.dll)에 존재하는 권한 상승 취약점인 RoguePlanet을 인정했습니다. 마이크로소프트 는 이 취약점에 대해 ‘악용 가능성이 높음(Exploitation More Likely)’으로 평가하고, CVSS 점수 7,8점을 부여했습니다. 마이크로소프트 는 ‘ 2026년 7월 ’ 패치 주기 동안 맬웨어 방지 엔진(Malware Protection Engine) 버전 1,1,26060,3008 에 대한 수정 사항 을 배포했습니다.
2026년 8월 11일에서 보안 연구원 은 라는 새로운 개념 증명(PoC)인 ‘ShieldBreak’를 공개하며, 마이크로소프트가 지난 7월에 발표한 수정 패치를 완전히 우회할 수 있다고 주장했다. 이 PoC는 카나리 채널 빌드를 포함한 Windows 11 25H2와 Windows Server 2025을 대상으로 테스트되었으며, 100%의 성공률을 기록한 것으로 보고되었습니다. 여러 매체에 따르면, 공개된 PoC는 Windows 10 및 해당 서버 버전을 공식적인 공격 대상으로 삼지는 않았으나, 이들 역시 동일한 근본적인 결함에 취약한 것으로 나타났습니다. 독립적인 테스트를 통해 해당 익스플로잇이 작동한다는 사실이 확인되었으며, 익스플로잇이 성공하려면 Windows Defender가 활성화되어 있어야 한다는 점도 밝혀졌습니다. 이 글을 작성하는 시점을 기준으로, 마이크로소프트는 해당 우회 방법을 차단하는 업데이트를 아직 발표하지 않았으며, CVE-2026-50656 에 게시된 ‘ 보안 업데이트 가이드’에는 여전히 7월 엔진 업데이트가 사용 가능한 해결책으로 기재되어 있습니다.
이 취약점이 무엇인지
RoguePlanet은 mpengine.dll에 존재하는 경합 상태(‘확인 후 실행’ 타이밍 창)로, 로컬 공격자가 파일 스캔 중에 이 상태를 악용하여 NT AUTHORITY\SYSTEM으로 실행되는 명령 셸로 리디렉션할 수 있습니다. 마이크로소프트의 7월 패치는 해당 취약한 코드로 이어지는 경로 중 하나를 차단했습니다. ShieldBreak는 다른 기법을 통해 근본적인 경합 상황을 재현합니다. 즉, 가짜 클라우드 스토리지 공급자를 등록하고, 이를 조작된 자리 표시자 파일에 연결한 뒤, CLFS 로그 조작과 Object Manager 심볼릭 링크를 결합하여 Defender의 스캔 파이프라인을 속여 정상적인 시스템 파일(phoneinfo.dll로 보고됨)을 잠그게 하고, 그 아래에 악성 대체 파일을 끼워 넣음으로써 궁극적으로 SYSTEM 수준의 셸을 생성합니다. MITRE ATT&CK에 따라 해당 기법은 T1068 (권한 상승을 위한 악용)과 T1574 (실행 흐름 탈취)입니다.
유념해야 할 주요 사항
- 먼저 로컬 코드 실행이 필요합니다. 공격자가 권한을 상승시키려면 기존에 확보한 진입점(일반 사용자 세션, 사용자가 실행하는 악성 파일, 또는 이전 단계의 페이로드)이 필요합니다. 이는 원격에서 이루어지는, 인증 절차가 없는 공격이 아닙니다.
- 이 익스플로잇이 작동하려면 Windows Defender가 활성화되어 있고 적극적으로 스캔 중이어야 합니다. Defender가 꺼져 있거나 다른 제품이 등록된 바이러스 백신인 엔드포인트는 영향을 받지 않습니다.
- Windows 11 25H2 (Canary 채널 포함) 및 Windows Server 2025에서 100%의 성공률을 보였음이 확인되었습니다. Windows 10 및 해당 서버 버전은 근본적인 취약점을 공유하는 것으로 보고되었으나, 현재 공개된 PoC의 공식적인 대상에는 포함되지 않습니다.
- 현재 ShieldBreak 우회 문제를 해결하는 마이크로소프트 보안 업데이트는 없습니다. 2026년 7월 악성코드 방지 엔진 업데이트(1,1,26060,3008)는 원래의 RoguePlanet 경로만 처리했습니다.
Tanium이 어떻게 도움이 될 수 있는지
Tanium Guardian: ‘ShieldBreak: Windows Defender 제로데이 익스플로잇’ 대시보드에서는 Windows Defender가 활성 안티바이러스 제공자로 등록된 엔드포인트와, 실제로 노출된 시스템의 수를 그래프로 보여줍니다. 이 익스플로잇은 Defender가 비활성화되어 있거나 다른 제품이 등록된 환경에서는 실행되지 않기 때문입니다. 또한, 임시 완화 조치를 배포할 수 있는 기능도 포함되어 있습니다. 이 조치에는 익스플로잇이 의존하는 파일 대체 단계를 차단하는 0바이트 크기의 phoneinfo.dll 플레이스홀더와 롤백 패키지가 포함됩니다. 대규모로 적용하기 전에 소규모 그룹을 대상으로 완화 조치의 효과를 테스트하십시오. 원치 않는 결과를 초래할 수 있습니다.
Tanium 위협 대응: 대시보드의 ‘Hunting Guidance’ 섹션에 있는 신호(Signals)를 실행해 보세요. 하나는 -upload 명령줄로 실행된 Windows 오류 보고 프로세스(wermgr.exe)의 자식 프로세스를 표시하고, 다른 하나는 Report.wer 파일을 WER ReportQueue 경로에 쓰는 비-SYSTEM 프로세스를 표시하며, 이 필터는 알려진 오탐(Visual Studio의 PerfWatson2.exe 및 devenv.exe, HxD.exe, SQL Server의 ScenarioEngine.exe)을 고려하여 조정되었습니다. 수정되지 않은 ShieldBreak 활동은 여전히 기존의 Tanium 신호인 ‘Conhost Spawned Executable’ 및 Windows Defender의 기본 시그니처를 트리거할 것이지만, 이 익스플로잇을 악용하는 공격자는 시그니처 기반 탐지를 회피할 수도 있습니다.
Tanium Interact: 대시보드에 미리 설정된 질문(Report.wer 파일과 관련된 비-SYSTEM 사용자 파일 활동, wermgr.exe 하위 프로세스 트리, 그리고 조상 프로세스에 Windows 오류 보고 기능이 포함된 SYSTEM 사용자 프로세스)을 실행하여 전체 시스템에 걸친 활동을 수시로 파악할 수 있습니다.
참고 문헌
- 마이크로소프트 보안 업데이트 가이드 CVE-2026-50656
- CVE-2026-50656 디테일 - NVD
- CVE-2026-50656 - CVE 기록
- Kudelski Security, “RoguePlanet” 제로데이 MS Defender 권한 상승
- Security Affairs, ShieldBreak: 새로운 윈도우 제로데이 취약점, 마이크로소프트의 RoguePlanet 패치를 우회
- Security Affairs, 마이크로소프트, RoguePlanet 제로데이 취약점 확인… 패치 개발 중
- Security Affairs, 마이크로소프트, Defender 취약점 수정 RoguePlanet (CVE-2026-50656)
- Tanium 위협 대응 사용자 가이드, 인텔(신호) 추가하기
- Tanium Interact 사용자 가이드, Interact 개요
가디언 연구팀
가디언 리서치 팀은 중대한 위협, 신종 위협, 제로데이 위협을 식별하고 분석하며, 이에 대한 실질적인 대응 정보를 제공하는 임무를 맡은 사이버 보안 전문가들로 구성된 전문 팀입니다.

