어제 CVSS 10.0 원격 코드 실행 취약점이 Microsoft Entra ID에서 발견되었다는 헤드라인이 빠르게 퍼졌다. 오늘은 중요한 정정 소식이 있다. Microsoft는 The Hacker News의 문의에 따라 CVE-2026-69836의 악용 상태를 “Yes"에서 “No"로 수정했다. 이 취약점은 여전히 심각하다 — 인증되지 않은 상태에서 네트워크로 접근 가능하고, 제로 클릭(zero-click)으로 악용될 수 있다 — 하지만 당초 보도와 달리 실제 환경(in the wild)에서는 악용되지 않았다. 이번 업데이트에서는 이 정정 외에도 B2B 게스트 패스키 지원의 확정된 출시 일정, Microsoft 365 관리 센터의 멀티 테넌트 에이전트 관리 공개 미리 보기(public preview), 강화된 GitHub 페더레이션 ID 자격 증명 요구 사항, 그리고 Global Secure Access 웹 필터링 정책에 대한 새 마이그레이션 가이드를 다룬다.
CVE-2026-69836: 악용 상태가 “No"로 정정됨
2026년 8월 20일, Microsoft는 CVSS 3.1 기본 점수 10.0을 받은 Microsoft Entra ID의 심각(Critical) 원격 코드 실행 취약점인 CVE-2026-69836을 공개했다. 이 취약점은 신뢰할 수 없는 데이터의 역직렬화(deserialization, CWE-502)에서 비롯된다 — Entra ID 백엔드가 충분한 검증 없이 특수하게 제작된 직렬화 데이터를 처리할 수 있었으며, 이로 인해 인증되지 않은 공격자가 사용자 상호 작용 없이 네트워크를 통해 임의 코드를 실행할 수 있었다.
8월 21일에 변경된 사항
Microsoft의 원래 보안 게시판은 악용 가능성 평가 표의 “Exploited” 필드를 “Yes"로 표시했다. The Hacker News의 문의 이후 Microsoft는 2026년 8월 21일 해당 상태를 “No"로 수정했다. Microsoft 대변인은 다음과 같이 밝혔다:
“우리는 이 문제를 식별하고 수정 사항으로 해결했으며, 투명성을 높이기 위해 CVE-2026-69836을 공개했다. 고객이 취해야 할 추가 조치는 없다.”
NVD 레코드도 이후 업데이트되었으며, CISA의 SSVC 평가는 이제 “exploitation: none"을 보여준다. BleepingComputer, Cybersecurity News, The Register를 포함한 여러 보안 매체도 이 정정 사항을 반영해 기사를 업데이트했다.
기술적 세부 사항
CVSS 벡터가 전체 내용을 보여준다: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C
- 공격 경로(Attack vector): 네트워크(원격 악용 가능)
- 공격 복잡성(Attack complexity): 낮음(Low)
- 필요 권한(Privileges required): 없음(None)
- 사용자 상호 작용(User interaction): 없음(제로 클릭)
- 범위(Scope): 변경됨(취약한 구성 요소 너머의 리소스에 영향을 미칠 수 있음)
- 영향(Impact): 높은 기밀성, 높은 무결성, 높은 가용성
- 시간 점수(Temporal score): 8.7(Microsoft의 수정 조치로 기본 10.0보다 낮음)
Microsoft는 특정 취약 엔드포인트, 직렬화 기술 또는 내부 악용 경로를 공개하지 않았다. 이 취약점은 Microsoft 수석 보안 엔지니어인 Robert Fitzpatrick가 발견했다. 공개된 개념 증명(proof-of-concept) 코드는 존재하지 않는다. EPSS 확률 점수는 1.4%(낮음)다.
조직에 주는 의미
Entra ID는 완전히 관리되는 클라우드 서비스이므로 Microsoft는 자체 인프라에 직접 수정을 적용했다. 설치할 패치도, 배포할 KB 문서도, 필요한 구성 변경도 없다. 이 CVE는 순전히 투명성을 위해 공개된 것이다 — 보안 팀이 자신들의 환경에 영향을 준 취약점을 파악할 수 있도록 말이다.
그러나 이번 사건은 중요한 현실을 강조한다: 클라우드 ID 플랫폼도 심각한 취약점에서 자유롭지 않다는 것이다. 조직은 다음을 수행해야 한다:
- Entra ID 로그인 로그 검토 — 공개일(2026년 8월 20일) 이전 30일 동안의 비정상적인 활동을 확인한다. 특이한 로그인 패턴, 예상치 못한 서비스 주체(service principal) 인증, 또는 의심스러운 애플리케이션 동의(consent) 부여를 찾아본다.
- 권한 있는 역할 할당 감사 — 전역 관리자(Global Administrator), 권한 있는 역할 관리자(Privileged Role Administrator) 또는 기타 고권한 역할에 대한 무단 변경이 없는지 확인한다.
- 새 서비스 주체 생성 및 자격 증명 추가 검토 — Entra ID에서 코드를 실행할 수 있는 공격자는 토큰을 발급하고, 서비스 주체를 가장하고, 완전히 정상으로 보이는 자격 증명으로 다운스트림 리소스에 접근할 수 있다.
- 로그를 독립 인프라로 내보내기(SIEM, Azure Storage) — Entra ID Free는 로그인 로그를 7일간, P1/P2는 30일간 보존한다. 나중에 라이선스를 업그레이드해도 만료된 로그 데이터는 복원되지 않는다.
- 사고 대응 런북(runbook) 업데이트 — 클라우드 ID 플랫폼 침해 시나리오를 포함하도록 한다.
동일 패치 배치: 총 22개 업데이트
Microsoft는 8월 20일에 22개의 보안 업데이트를 발표했으며, 여기에는 CVSS 10.0 취약점 여러 개가 포함되어 있다:
- CVE-2026-69851 — Entra ID 권한 상승(Elevation of privilege, CVSS 10.0)
- CVE-2026-65801 — Exchange Online 권한 상승(CVSS 10.0)
- CVE-2026-69555, CVE-2026-65816 — Azure Arc 권한 상승(CVSS 10.0)
- CVE-2026-65770 — Azure Managed Instance for Apache Cassandra RCE(CVSS 10.0)
- Azure SQL Database, Microsoft Fabric, Azure Logic Apps, Azure Data Factory의 여러 취약점
모두 고객 조치 없이 서버 측에서 패치되었다.
B2B 게스트 패스키 등록 및 로그인, 2026년 10월 확정
Microsoft는 B2B 게스트 사용자의 패스키 등록 및 로그인이 기본적으로 활성화되며, 2026년 10월부터 2027년 2월까지 단계적으로 출시된다고 확정했다. 이는 7월 13일 내부 사용자를 대상으로 발표된 패스키 기본(passkey-by-default) 이니셔티브를 외부 및 게스트 사용자로 확장하는 것이다.
중요성
B2B 협업은 많은 조직이 파트너, 공급업체, 고객과 협력하는 방식의 핵심이다. 지금까지 게스트 사용자는 MFA를 위해 SMS, 음성 또는 Microsoft Authenticator 푸시에 의존해 왔다 — 이 방법들은 폐지되거나(2027년 2월까지 SMS/음성) 피싱에 취약한 상태로 남아 있다. B2B 게스트에게 패스키 지원을 확장한다는 것은:
- 게스트 사용자가 패스키를 등록하고 이를 사용해 리소스 테넌트의 MFA 요구 사항을 충족할 수 있다
- 피싱에 강한 인증(phishing-resistant authentication) 이 직원뿐만 아니라 외부 협력자에게도 제공된다
- 관리자 조치가 필요 없다 — 이 기능은 기본적으로 활성화된다
- 더 넓은 인증 현대화 일정과 맞물린다:
- 2026년 9월 1일: SMS/음성을 사용하는 내부 사용자에게 패스키가 기본값이 됨
- 2026년 10월: B2B 게스트 패스키 지원 출시 시작
- 2027년 2월 1일: Microsoft 제공 SMS/음성 완전 폐지
권장 사항
- B2B 게스트 사용자 집단과 현재 MFA 방식을 검토한다
- 패스키를 등록해야 할 수 있는 외부 협력자에게 예정된 변경 사항을 안내한다
- 신규 게스트 사용자를 위한 온보딩 문서에 패스키 등록을 포함하도록 업데이트한다
- 게스트 사용자를 대상으로 하는 조건부 액세스(Conditional Access) 정책을 검토하여 패스키 호환 인증 강도 요구 사항을 확인한다
MC1456781: M365 관리 센터의 멀티 테넌트 에이전트 관리(공개 미리 보기)
Microsoft는 Microsoft 365 관리 센터에서 멀티 테넌트 에이전트 관리를 공개 미리 보기(MC1456781)로 발표했다. 이 기능을 통해 파트너와 엔터프라이즈 관리자는 연결된 여러 테넌트의 AI 에이전트를 단일 환경에서 확인하고 관리할 수 있다.
이 기능이 해결하는 문제
조직이 AI 에이전트(Copilot Studio 에이전트, 사용자 지정 에이전트, 타사 에이전트) 사용을 확장함에 따라 여러 테넌트에 걸친 에이전트 관리는 실제 운영상의 과제가 되었다. 수십 개의 고객 테넌트를 관리하는 Microsoft 파트너나 자회사 테넌트를 둔 엔터프라이즈는 에이전트를 검토, 설치 또는 차단하기 위해 각 테넌트에 개별적으로 로그인해야 했다.
기능
- 연결/관리되는 모든 테넌트에 걸친 통합 에이전트 인벤토리
- 인벤토리에 사용자 지정 에이전트 추가
- 적격한 연결 테넌트 전체 또는 선택한 하위 집합에 에이전트 설치
- 선택한 테넌트에서 에이전트 차단 또는 사용 가능 여부 변경
- 테넌트별 권한 검토, 그리고 라이선스가 있는 경우 에이전트 위험 및 활동 인사이트 확인
- 별도의 관리자 계정을 유지하지 않고 위임된 액세스를 통해 관리 테넌트에 진입하는 테넌트 전환기(tenant switcher)
요구 사항
- 파트너: 파트너 센터에서 GDAP(세분화된 위임 관리자 권한, Granular Delegated Admin Privileges) 관계 구성
- 엔터프라이즈 관리자: Microsoft Entra 테넌트 거버넌스(Tenant Governance)를 통해 설정된 테넌트 관계
- 관리자 역할: AI 관리자(AI Administrator), 전역 관리자(Global Administrator) 또는 전역 읽기 권한자(Global Reader, Global Reader는 보기 전용)
- 라이선스: 관리 자체에는 추가 라이선스가 필요 없음. 에이전트 위험 및 활동 인사이트를 보려면 Microsoft Agent 365 라이선스 필요
출시 일정
공개 미리 보기 출시는 2026년 8월 초에 시작되어 Worldwide 테넌트 기준 2026년 8월 중순에 완료될 예정이다. 일반 공급(GA) 일정은 아직 발표되지 않았다.
이 기능은 멀티 테넌트 에이전트 관리를 테넌트 거버넌스(Tenant Governance)의 기능으로 도입한 Entra 테넌트 거버넌스 GA(2026년 8월 10일)를 보완한다. M365 관리 센터 환경은 이를 일상적인 에이전트 운영이 이루어지는 관리 콘솔로 확장한다.
GitHub 유연한 페더레이션 ID 자격 증명: 불변 클레임(Immutable Claims) 이제 필수
Microsoft는 Entra Workload Identity ID의 유연한 페더레이션 ID 자격 증명(flexible federated identity credentials)에 대한 미리 보기 문서를 업데이트했다. 2026년 8월 14일자로 갱신된 지침은 이제 구성이 sub 클레임과 함께 repository_id 또는 repository_owner_id 중 하나 이상의 불변 클레임과 일치하도록 요구한다.
변경 사항
- 포털, Microsoft Graph 및 CLI 예제가 불변 저장소 클레임을 포함하도록 업데이트됨
- 지원 연산자:
sub(eq, matches),job_workflow_ref(eq, matches),repository_id(eq),repository_owner_id(eq) sub가 이름 기반, 사용자 지정 또는 불변 형식을 사용하는지 여부와 관계없이 요구 사항 적용- 선택적 워크플로 일치 지원
배경
이는 2026년 7월 말까지 GitHub Actions 페더레이션 ID 자격 증명을 불변 OIDC 주체 형식으로 마이그레이션하도록 조직에 안내한 MC1447671 마이그레이션 공지(2026년 8월 5일)를 보완한다. 해당 기한이 이미 지났으므로 영향을 받는 배포를 보유한 조직은 토큰 불일치를 방지하고 무단 액세스 위험을 줄이기 위해 구성을 즉시 확인해야 한다.
이 강화는 GitHub 및 GitLab 페더레이션 자격 증명을 더욱 견고하게 하려는 Microsoft의 광범위한 지침 확대의 일부로, 불변 주체 식별자 사용, 특정 저장소/브랜치로의 페더레이션 제한(전체 조직이 아닌), CI/CD 애플리케이션에 대한 최소 권한(least privilege) 적용을 권장한다.
Global Secure Access V1-to-V2 웹 필터링 마이그레이션 가이드
2026년 8월 15일에 게시된 새 방법 문서(how-to article)는 Microsoft Entra Global Secure Access에서 웹 콘텐츠 필터링 정책을 V1에서 V2로 전환하는 안내형 마이그레이션 환경을 설명한다.
주요 내용
- 각 V1 정책은 활성화된 하나의 V2 정책 내 규칙(rule)이 된다
- 마이그레이션 중 대상(destinations), 작업(actions), 우선 순위(priorities)가 보존된다
- 이미 V2 정책이 포함된 프로필은 수동 처리가 필요하다
- 여러 보안 프로필에서 V1과 V2의 평가 동작이 다르다 — 관리자는 여러 보안 프로필이 적용될 때 정책이 어떻게 상호 작용하는지 검토해야 한다
- 적격 및 부적격 보안 프로필이 가이드에 문서화되어 있다
GSA 웹 필터링을 사용하는 조직은 V1 정책이 더 이상 사용되지 않기 전에 V1-to-V2 전환을 계획하기 위해 이 마이그레이션 가이드를 검토해야 한다.
추가 문서 업데이트(2026년 8월 15~18일)
이번 주에는 새로운 기능 도입보다는 기존 동작을 명확히 하는 여러 문서 업데이트가 게시되었다:
인증 강도 정책은 MSA로 인증하는 외부 사용자에게 적용할 수 없음 — 업데이트된 지침은 인증 강도(authentication-strength) 정책이 현재 Microsoft 개인(MSA) 계정으로 인증하는 외부 사용자에게 적용될 수 없음을 명확히 한다. 관리자는 대신 MFA 승인 컨트롤(MFA grant control)을 사용해야 한다.
ID 보호 장치 차단 수정 동작 명확화 — Entra 장치를 비활성화하면 새 토큰 발급이 차단되고, 사용자 세션이 해지되며, 사용자에게 다시 로그인하라는 메시지가 표시된다. 장치 바인딩 새로 고침 토큰(device-bound refresh token) 해지에 대해 언급했던 기존 문서 내용은 제거되었다.
Entra Domain Services와 sAMAccountName 동기화 — Microsoft Entra Domain Services와의 sAMAccountName 동기화에 대한 향상된 지원이 문서화되었으며, 전용 지침에 대한 링크가 제공된다.
라이선스 참조에 Windows 10 ESU 식별자 추가 — Entra ID 라이선스 서비스 플랜 참조(Licensing Service Plan Reference)에 두 개의 Windows 365 플랜 항목에 대한 Windows 10 확장 보안 업데이트(Extended Security Updates) 서비스 플랜 식별자가 포함되었다.
핵심 요약
CVE-2026-69836은 악용되지 않았다 — Microsoft가 악용 상태를 수정했지만, CVSS 10.0 등급과 인증되지 않은 제로 클릭 특성으로 인해 이는 중요한 공개다. 예방 차원에서 8월 20일 이전 30일간의 Entra ID 로그를 검토하라.
B2B 패스키가 10월에 도입된다 — 게스트 사용자는 관리자 조치 없이 피싱에 강한 인증을 사용할 수 있게 된다. 이를 외부 협력자에게 안내하고 게스트 온보딩 문서를 업데이트하라.
멀티 테넌트 에이전트 관리 도입 — 파트너와 멀티 테넌트 엔터프라이즈는 이제 단일 M365 관리 센터 보기에서 에이전트를 관리할 수 있다. 이 미리 보기를 활용하려면 GDAP 구성과 역할 할당을 확인하라.
GitHub 페더레이션 자격 증명에는 불변 클레임이 필요하다 — 아직 GitHub Actions 페더레이션 ID 자격 증명을 불변 주체 형식으로 마이그레이션하지 않았다면 지금 수행하라. 기한이 이미 지났다.
GSA V2 마이그레이션 지침 제공 — Global Secure Access 웹 필터링을 사용 중이라면 전환을 계획하기 위해 V1-to-V2 마이그레이션 가이드를 검토하라.
Microsoft Entra ID 업데이트에 대한 지속적인 보도를 보려면 X(트위터)에서 https://x.com/kkaminsk를 팔로우하고, Microsoft ID 플랫폼의 변화에 대한 정기 분석을 위해 이곳을 다시 방문하세요.