이번 주 Microsoft Entra ID 업데이트는 완전 관리형 클라우드 ID 플랫폼조차 치명적인 취약점을 가질 수 있다는 사실을 다시 한번 상기시켜 줍니다. Microsoft는 Entra ID에서 CVSS 10.0의 원격 코드 실행(RCE) 취약점을 공개했으며, 이 취약점은 실제 환경에서 적극적으로 악용되었습니다. 다행히도 서버 측에서 이미 패치가 적용되었습니다. 이 보안 사건과 함께 Microsoft는 사용자 지정 브랜딩에서 폐지되는 CSS 속성 목록을 확대하고, Windows Hello for Business와 macOS Platform SSO가 독립형 MFA 요소로 작동하는 방식에 대한 새로운 세부 정보를 제공했습니다. Netwrix의 타사 도구도 주목할 만합니다. PingCastle 4.0이 102개의 Entra ID 위험 검사와 AI 에이전트 ID 검색 기능을 제공하기 때문입니다.


CVE-2026-69836: 실제 환경에서 악용된 Entra ID 치명적 RCE

이번 주의 헤드라인 소식은 심각합니다. 2026년 8월 20~21일, Microsoft는 CVSS 10.0 등급의 치명적인 Microsoft Entra ID 원격 코드 실행 취약점인 CVE-2026-69836을 공개했습니다. 이 취약점은 패치 적용 전에 실제 환경에서 적극적으로 악용되었습니다.

발생 경위

이 취약점은 Entra ID 백엔드의 신뢰할 수 없는 데이터 역직렬화(deserialization of untrusted data) 문제(CWE-502)입니다. 서비스가 적절한 검증 없이 특수하게 조작된 직렬화된 데이터 개체를 처리하고 있었습니다. 인증되지 않은 공격자는 악성 직렬화 데이터를 취약한 엔드포인트로 전송하여 서비스가 임의 코드를 실행하도록 속일 수 있었습니다. 자격 증명이 필요 없고, 사용자 상호 작용도 필요 없으며, 네트워크를 통해 가능했습니다. 보안 연구자들이 제로클릭(Zero-Click), 네트워크 도달 가능 RCE라고 부르는 유형입니다.

이 취약점은 Microsoft 수석 보안 엔지니어인 Robert Fitzpatrick이 발견했습니다. Microsoft는 2026년 8월 21일에 보안 권고를 게시했으며, 이미 악용이 발생했음을 확인했습니다.

좋은 소식

Entra ID는 완전 관리형 클라우드 서비스이므로 Microsoft는 자체 인프라에서 취약점을 수정할 수 있었습니다. 고객이 배포할 패치는 필요 없습니다. Microsoft는 다음과 같이 밝혔습니다:

“이 취약점은 이미 Microsoft에 의해 완전히 완화되었습니다. 이 서비스 사용자가 취해야 할 조치는 없습니다. 이 CVE의 목적은 추가적인 투명성을 제공하기 위한 것입니다.”

설치할 KB 문서도, 적용할 구성 변경도, 설치할 업데이트도 없습니다. 대부분의 조직이 해당 결함의 존재를 알기도 전에 수정 사항이 서버 측에서 배포되었습니다.

보안 팀이 여전히 해야 할 일

복구를 위해 고객 조치가 필요하지 않더라도, 실제 환경에서의 악용이 확인되었으므로 보안 팀은 악용 기간 동안 자사 테넌트가 공격 대상이었는지 조사해야 합니다:

  1. 24시간 이내: 2026년 8월 21일 이전 30일 동안의 Entra ID 감사 로그와 로그인 로그에서 비정상적인 활동을 검토합니다. Microsoft는 악용 기간을 공개하지 않았으므로 알 수 없는 것으로 간주해야 합니다. 온프레미스 또는 하이브리드 인프라 구성 요소(Entra Connect 동기화 서버, 통과 인증(PTA) 에이전트, Application Proxy 커넥터)가 관련 취약점의 영향을 받지 않았는지 확인합니다.

  2. 72시간 이내: 조건부 액세스 정책과 권한 있는 역할 할당에 무단 변경이 없는지 검증합니다. 모든 Azure 및 Entra ID 서비스가 최신 보안 업데이트 상태인지 확인합니다. 동일한 배치에서 여러 다른 치명적인 취약점도 함께 패치되었습니다(CVE-2026-69851, Entra ID의 또 다른 CVSS 10.0 권한 상승 취약점, 그리고 Azure SQL, Exchange Online, Azure Arc, Microsoft Fabric의 치명적인 결함).

  3. 7일 이내: 타사 애플리케이션 등록과 서비스 주체(service principal) 자격 증명에 무단 추가 또는 수정이 없는지 검토합니다. 인시던트 대응 런북(runbook)에 클라우드 ID 플랫폼 침해 시나리오를 포함하도록 업데이트합니다.

이것이 중요한 이유

이번 사건은 클라우드 보안의 획기적인 사건입니다. 세계에서 가장 널리 사용되는 클라우드 ID 플랫폼에서 CVSS 10.0 취약점의 실제 악용이 확인된 것은 다음을 강조합니다:

  • 클라우드 서비스에도 치명적인 취약점이 존재할 수 있습니다 — “Microsoft 관리"가 “결함 면역"을 의미하지는 않습니다
  • 투명성이 중요합니다 — 서버 측 수정에 대해 Microsoft가 CVE를 게시하기로 한 결정은 보안 팀이 잠재적 침해를 조사하는 데 필요한 가시성을 제공합니다
  • ID가 새로운 경계(perimeter)입니다 — ID 플랫폼의 취약점은 사실상 그 플랫폼에 의존하는 모든 것의 취약점입니다

Entra ID를 핵심 ID 공급자로 사용하는 조직(대부분의 Microsoft 365 고객)은 이번 사건을 계기로 ID 중심의 인시던트 대응 절차를 검토해야 합니다.


사용자 지정 브랜딩을 위한 CSS 속성 폐지 확대 (MC1485474 / MC1458474)

Microsoft는 Entra ID 사용자 지정 브랜딩 및 로그인 페이지에서 폐지되는 CSS 속성 목록을 크게 확대했습니다. 7월의 원래 발표(MC1435782)는 약 10개의 위치 지정(positioning) 속성을 다루었습니다. 8월 18일에 문서화되고 메시지 센터(MC1485474 및 MC1458474)를 통해 공지된 확장 목록에는 약 28개의 속성이 추가되었습니다.

새로 추가된 속성

확장된 폐지 목록에는 이제 다음이 포함됩니다:

  • 오프셋 속성: offset, offset-path, offset-distance
  • 논리적 여백 속성: margin-block, margin-block-start, margin-block-end, margin-inline, margin-inline-start, margin-inline-end
  • Flexbox 순서: order
  • CSS Grid 속성: grid-area, grid-column, grid-column-start, grid-column-end, grid-row, grid-row-start, grid-row-end
  • 격리(Isolation): isolation
  • 방향별 오버플로: overflow-x, overflow-y, overflow-block, overflow-inline
  • 가시성 제어: content-visibility, clip
  • 마스킹: mask, mask-image, -webkit-mask, -webkit-mask-image

일정 (변경 없음)

  • 2026년 7월 21일: 이러한 속성을 아직 사용하지 않는 테넌트는 더 이상 구성할 수 없습니다
  • 2026년 10월 26일: 목록에 있는 모든 CSS 레이아웃 및 위치 지정 속성이 전 세계적으로 폐지됩니다. 브랜딩 요소는 계속 표시되지만 기본 배치로 되돌아갑니다
  • 2027년 이후: 전체 사용자 지정 CSS 폐지(사전 공지 예정)

수행할 작업

  1. Entra 관리 센터에서 현재 사용자 지정 CSS 파일을 다운로드합니다
  2. 폐지된 속성 중 하나라도 사용 중인지 검색합니다(전체 목록에는 7월 원래 속성과 8월 신규 추가 속성이 모두 포함됨)
  3. 영향을 받는 속성을 제거하거나 교체하도록 브랜딩을 업데이트합니다
  4. 변경 후 로그인 환경을 테스트합니다
  5. 변경 사항을 사용자와 이해관계자에게 전달합니다

이번 확대는 기만적인 로그인 페이지 레이아웃으로 인한 피싱 위험을 줄이기 위한 Microsoft의 보안 미래 이니셔티브(Secure Future Initiative, SFI) 의 일부입니다. 메시지는 분명합니다. Entra ID 로그인 페이지의 사용자 지정 CSS는 얼마 남지 않았습니다. 정교한 사용자 지정 브랜딩에 투자한 조직은 사용자 지정 CSS가 전혀 없는 미래를 대비한 계획을 시작해야 합니다.


Windows Hello for Business 및 macOS Platform SSO의 독립형 MFA (Roadmap ID 568076)

2026년 8월 20일에 게시된 Microsoft 365 로드맵 항목 568076은 이전에 발표된(MC1450134, 8월 7일) Windows Hello for Business 및 macOS Platform SSO를 독립형 MFA 요소로 사용하는 기능에 대한 중요한 새 운영 세부 정보를 제공합니다.

변경 사항

이전: WHfB와 macOS PSSO는 기본 로그인 중에만 MFA로 인정되었습니다. 단계 업(step-up) 프롬프트, 인증 강도(Authentication Strength) 정책 및 로그인 빈도 검사에서는 사용자가 별도의 패스키(passkey)가 필요했습니다.

이후: WHfB와 macOS PSSO는 이제 모든 MFA 시나리오에서 독립형 2차 요소로 다단계 인증을 충족할 수 있습니다. WHfB 또는 macOS PSSO만 보유한 사용자는 이제 MFA 사용 가능(MFA-capable) 상태로 처리되며, 더 이상 다른 방법을 자동으로 등록하라는 프롬프트가 표시되지 않습니다.

중요한 주의사항

WHfB와 macOS PSSO는 디바이스에 귀속된(device-tied) 자격 증명입니다. 등록된 특정 디바이스에서만 작동합니다. Microsoft는 조직이 온보딩 중에 사용자가 휴대형 방법(패스키 또는 Microsoft Authenticator 등)을 등록하도록 하여 어떤 디바이스에서든 MFA를 완료할 수 있도록 권장합니다.

일정: 2026년 10월, Worldwide 및 GCC.

이는 관리되는 디바이스 플릿(managed device fleets)을 보유한 조직에 상당한 마찰 감소를 의미합니다. Windows Hello 또는 macOS Platform SSO 환경의 사용자는 단계 업 인증 프롬프트를 충족하기 위해 더 이상 별도의 방법을 등록할 필요가 없으며, 피싱 방지 MFA 표준을 유지하면서 온보딩 복잡성이 줄어듭니다.


PingCastle 4.0: 타사 Entra ID 평가 도구의 성숙

Netwrix는 2026년 8월 18일에 PingCastle 4.0을 출시하여 널리 사용되는 오픈소스 Active Directory 평가 도구를 Microsoft Entra ID까지 확장하고 102개의 위험 검사를 제공합니다. 또한 Netwrix Threat Manager 3.3에 AI 에이전트 ID 가시성과 Azure Files 랜섬웨어 모니터링이 추가되었습니다.

PingCastle 4.0 주요 기능

  • Entra ID 위험 평가 102개 — 이전에는 PingCastle이 온프레미스 Active Directory만 평가했습니다
  • 동일한 빠르고 우선순위 기반 접근 방식으로 온프레미스 AD와 클라우드 Entra ID 모두에 대한 통합 평가
  • 지금 바로 사용 가능

Netwrix Threat Manager 3.3 주요 기능

  • AI 에이전트 ID 인벤토리 — Entra ID에서 작동하는 AI 에이전트를 검색하고 보유한 액세스 권한을 표시합니다
  • Azure Files 모니터링 — 랜섬웨어 행동 탐지, 비정상 행동 알림, 위험한 구성 변경 탐지
  • 에이전트별 위협 탐지는 이후 릴리스에서 제공될 예정
  • 지금 바로 사용 가능

이것이 중요한 이유

Netwrix 보고서에 따르면 서비스 계정과 AI 에이전트 같은 비인간 ID(non-human identities)를 완전히 관리하는 조직은 19%에 불과합니다. Microsoft의 Agent ID와 Agent 365가 이 문제에 대한 자사(first-party) 접근 방식이지만, 독립적인 타사 평가 도구는 가치 있는 검증과 더 넓은 적용 범위를 제공합니다.

PingCastle의 Entra ID 확장은 더 넓은 업계 추세를 뒷받침합니다. ID 보안은 더 이상 ‘온프레미스 AD’와 ‘클라우드 Entra ID’라는 실로 나눌 수 없습니다. 조직은 두 평면(plane) 모두에 대한 통합 가시성이 필요하며, 그 격차를 메우는 도구가 필수 요소가 되고 있습니다.


2026년 8월 보안 패치 배치

CVE-2026-69836 공개는 2026년 8월 20~21일에 출시된 Azure, Entra ID, Exchange에 대한 총 22개의 보안 업데이트 중 일부였습니다. 주목할 만한 치명적인 수정 사항은 다음과 같습니다:

CVE제품유형CVSS
CVE-2026-69836Entra IDRCE(악용됨)10.0
CVE-2026-69851Entra ID권한 상승10.0
CVE-2026-69502Azure SQL Database권한 상승10.0
CVE-2026-65801Exchange Online권한 상승10.0
CVE-2026-65770Azure Managed Instance for Apache CassandraRCE10.0
CVE-2026-69555Azure Arc권한 상승10.0
CVE-2026-63509Microsoft Fabric권한 상승Critical
CVE-2026-69400Azure Logic Apps권한 상승Critical
CVE-2026-62834Azure Data Factory권한 상승Critical

클라우드 관리 서비스(Entra ID, Exchange Online)의 경우 수정 사항이 서버 측에 적용됩니다. 고객 관리 구성 요소(Entra Connect 서버, 온프레미스 Exchange)의 경우 관련 업데이트를 즉시 적용하십시오.


요약

이번 주 Entra ID 업데이트는 치명적인 보안 이슈부터 UX 개선까지 전 범위를 아우릅니다:

  1. CVE-2026-69836 — 실제 환경에서 악용된 Entra ID의 CVSS 10.0 RCE. 서버 측에서 패치되었지만 보안 팀의 감사 로그 검토가 필요합니다
  2. CSS 폐지 확대 — 사용자 지정 브랜딩에서 폐지되는 CSS 속성 28개 추가, 10월 26일 마감
  3. WHfB/macOS PSSO 독립형 MFA — 디바이스 기본 생체 인증이 2026년 10월부터 모든 시나리오에서 MFA 충족
  4. PingCastle 4.0 — 102개의 위험 검사와 AI 에이전트 ID 검색 기능을 제공하는 타사 Entra ID 평가 도구

CVE-2026-69836 공개가 가장 중요한 항목입니다. 복구를 위한 고객 조치는 필요 없지만, 세계에서 가장 널리 사용되는 클라우드 ID 플랫폼에서 제로클릭 RCE의 실제 악용이 확인된 것은 경종을 울리는 사건입니다. 보안 팀은 이를 계기로 ID 중심의 인시던트 대응 절차를 검토하고, 침해 징후가 없는지 Entra ID 환경을 감사하며, ID 플랫폼 남용을 나타내는 신호를 모니터링 범위가 포착하는지 확인해야 합니다.

Kevin을 X에서 팔로우하면 매일 Microsoft Entra ID 및 보안 업데이트를 받아볼 수 있습니다: https://x.com/kkaminsk