MS, Entra ID 최고등급 원격코드실행 취약점 서버 측 수정…고객 조치 불필요
마이크로소프트가 클라우드 신원·접근관리 서비스 Entra ID에서 원격으로 코드를 실행할 수 있는 취약점을 서버 측에서 수정했다고 공지했다. 관리번호는 CVE-2026-69836이며, 취약점 심각도를 0~10으로 나타내는 점수 체계인 CVSS에서 최고 등급인 10.0을 받아 이용 조직이 별도로 설치할 패치는 없다.

Entra ID는 과거 Azure Active Directory(Azure AD)로 불렸다. Microsoft 365와 Azure, Dynamics CRM Online 고객에게 인증과 정책 적용 기능을 제공한다.
원인은 데이터 복원 과정의 결함
마이크로소프트는 보안 권고문에서 Entra ID의 신뢰할 수 없는 데이터 역직렬화 때문에 인증되지 않은 공격자가 네트워크를 통해 코드를 실행할 수 있다고 설명했다. 신뢰할 수 없는 데이터의 역직렬화는 사용자가 보낸 데이터를 적절한 검증 없이 실행 가능한 객체나 코드 구조로 되돌릴 때 생기는 결함이다.
더해커뉴스는 이런 결함이 코드 실행과 서비스 거부, 접근통제 우회로 이어질 수 있다고 전했다. 마이크로소프트는 자사 수석 보안 엔지니어 로버트 피츠패트릭이 이 취약점을 발견해 보고했다고 밝혔다.
블리핑컴퓨터에 따르면 마이크로소프트는 권고문에서 이 CVE를 공개한 목적이 추가적인 투명성 제공이라고 적었다. 더해커뉴스는 마이크로소프트 대변인이 문제를 확인해 수정했고 고객의 추가 조치는 필요하지 않다고 설명했다고 보도했다.

악용 표기, ‘예’에서 ‘아니오’로
더해커뉴스에 따르면 보안 게시글의 악용 가능성 평가 표는 처음에 이 취약점의 ‘악용됨’ 항목을 ‘예’로 표시했다. 같은 매체는 2026년 8월 21일 마이크로소프트가 이 상태를 ‘아니오’로 정정하고 실제 공격에 악용되지 않았다고 밝혔다고 전했다. 정정 이전에 나온 설명과 이후 발표는 서로 다른 상태를 담고 있다.
함께 배포된 다른 업데이트
시큐리티위크는 마이크로소프트가 같은 발표에서 여러 제품을 대상으로 보안 업데이트 22건을 배포했다고 전했다. 같은 매체에 따르면 CVSS 10.0을 받은 결함에는 Azure SQL Database와 Azure Arc, Exchange Online의 권한 상승 결함이 포함됐다. 권한 상승은 낮은 권한의 사용자가 더 높은 권한을 얻게 되는 결함을 뜻한다.
시큐리티위크는 Apache Cassandra용 Azure Managed Instance에서는 원격코드실행 결함이 수정됐다고 밝혔다. 또 이번에 다룬 보안 결함 대부분이 서버 측에서 완화돼 고객 조치가 필요하지 않다고 전했다. 이들 결함은 Entra ID의 CVE-2026-69836과는 별개 사안이다.

자료사진 출처
총 3건- 마이크로소프트 사옥 정문 · 자료사진
- 치타공 질라 실파칼라 아카데미 건물 · 자료사진
- 마이크로소프트 애저 로고 · 자료사진
원문 출처
총 4건- BleepingComputer Microsoft warns of max severity Entra ID flaw exploited in attacks
- SecurityWeek Microsoft Patches Exploited Entra ID Vulnerability
- The Hacker News Microsoft Patches Severe Entra ID Flaw (CVSS 10.0) Allowing Remote Code Execution
- The Register Microsoft sounds alarm as perfect-10 Entra ID flaw comes under attack
이 기사는 위 원문들에서 사실만 교차 확인해 재구성했으며, 원문 문장·사진을 전재하지 않았습니다. 집필 단계의 AI는 원문을 열람하지 않고, 별도 검증을 통과한 사실만 사용했습니다. 사실관계에 오류가 있다면 정정을 요청해 주세요(nickpark77@gmail.com).
IT 다른 기사
IT 스트레이트 뉴스 ✓ 5개 출처 교차
밸브 독립형 VR 헤드셋 스팀 프레임 출시, 256GB 1,059달러
IT 스트레이트 뉴스 ✓ 3개 출처 교차
경남 4개 군에 찾아가는 통신 서비스 8회…고령층 사기 예방 교육 추가
IT 스트레이트 뉴스 ✓ 3개 출처 교차


