Exchange OWA XSS 긴급 패치 — CVE-2026-42897 실무 대응

CVE-2026-42897은 Microsoft Exchange Server의 OWA(Outlook Web App)에서 발생하는 XSS(크로스사이트 스크립팅) 취약점이다. 인증받지 않은 외부 공격자가 네트워크를 통해 스푸핑 공격을 수행할 수 있으며, CVSS 점수는 Microsoft 자체 평가 기준 8.1(High)에 해당한다.

2026년 5월 14일 NVD(미국 국가취약점데이터베이스)에 등재됐고, 같은 날 CISA는 이를 KEV(Known Exploited Vulnerabilities) 카탈로그에 추가하며 5월 29일까지 완화 조치를 의무화했다.

현재 날짜(2026년 6월) 기준으로 CISA 기한은 이미 지났지만, 아직 패치를 적용하지 않은 온프레미스 Exchange 환경은 야생(in the wild) 악용에 그대로 노출된 상태다.

SENTRIX는 보안 실무 10년 레드팀이 운영하는 보안 전문 기업이다.

Exchange 온프레미스를 쓰는 한국 기업을 대상으로 이 취약점의 실제 위협 수위와 단계별 대응 순서를 정리한다.


한눈에 보는 CVE-2026-42897

Q. CVE-2026-42897이 정확히 어떤 취약점인가?
A. Microsoft Exchange Server의 웹 페이지 생성 과정에서 입력값을 적절히 무효화하지 않아 발생하는 XSS 취약점입니다(CWE-79). 공격자가 OWA 인터페이스를 통해 피해자 브라우저에 악성 스크립트를 실행시키거나 세션을 탈취할 수 있습니다.
Q. 인증 없이도 공격할 수 있나요?
A. CVSS 벡터상 PR:N(권한 불필요)으로 표기돼 있어 인증되지 않은 공격자도 네트워크에서 시도 가능합니다. 다만 피해자의 링크 클릭(UI:R) 등 사용자 개입이 필요한 반사형 XSS 계열로 분류됩니다.
Q. Exchange Online(M365)도 영향을 받나요?
A. 아닙니다. 이 취약점은 온프레미스 Exchange Server 2016·2019 및 Exchange Server Subscription Edition에만 해당합니다. Microsoft가 관리하는 Exchange Online은 Microsoft가 자체 패치합니다.
Q. CISA가 KEV에 등재했다는 것이 왜 중요한가요?
A. KEV 등재는 실제 악용(active exploitation) 증거가 확인됐다는 의미입니다. 이론적 위험이 아니라 공격자가 이미 이 취약점을 활용하고 있다는 공식 선언입니다.
Q. 패치를 이미 놓쳤다면 어떻게 해야 하나요?
A. 즉시 6월 2026 Exchange Security Update를 적용하고, 패치 전 기간 OWA 접근 로그에서 이상 징후를 소급 검토해야 합니다. Microsoft는 6월 9일 Exchange SE·2019·2016 ESU용 보안 업데이트를 출시했습니다.

취약점 개요 — 뭘 노리는 공격인가

XSS는 "그냥 팝업 뜨는 거 아닌가"라고 가볍게 보는 경향이 있다.

Exchange OWA 맥락에서 XSS는 다르다.

OWA는 임직원이 회사 메일을 웹 브라우저로 읽는 관문이다.

여기서 XSS가 터지면 공격자는 세션 쿠키를 탈취해 피해자 계정으로 메일을 읽거나 보낼 수 있다.

비즈니스 이메일 사기(BEC)의 출발점이 되는 경로다.

항목 세부 내용
CVE 번호 CVE-2026-42897
공개 일자 2026-05-14 (NVD 등재)
취약점 유형 XSS — CWE-79 (입력값 무효화 미흡)
CVSS 3.1 (NIST) 6.1 (Medium) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS 3.1 (Microsoft) 8.1 (High) — AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CISA KEV 등재 2026-05-15 등재, 2026-05-29 패치 기한
영향 제품 Exchange Server 2016(CU1~23), 2019(CU1~15), SE RTM

NIST와 Microsoft의 점수 차이가 눈에 띈다.

Microsoft는 기밀성(C:H)·무결성(I:H) 모두 High로 평가해 8.1을 부여했는데, 세션 탈취 시 메일 계정 전체가 노출된다는 실제 영향을 반영한 것이다.

CISA가 KEV에 올렸다는 것은 이 8.1짜리 취약점이 이미 실전에서 쓰이고 있다는 얘기다.


어떤 기업이 취약한가

온프레미스 Exchange를 운영하는 조직은 다음 조건을 전부 점검해야 한다.

조건 체크
Exchange Server 2016(CU23 이하) 운영 중 ☐
Exchange Server 2019(CU15 이하) 운영 중 ☐
Exchange Server SE RTM 적용 후 6월 CU 미적용 ☐
OWA가 인터넷에 직접 노출(80/443 포트) ☐
WAF·역방향 프록시 없이 직접 공개 ☐
마지막 Exchange 패치 시점이 2026년 5월 이전 ☐

이 여섯 가지 중 세 개 이상 해당하면 현재 노출 상태라고 봐도 된다.

한국 기업 환경에서 특히 문제가 되는 것은 "OWA를 인터넷에 직접 공개한 채로 수개월째 패치를 미뤄둔" 케이스다.

Exchange 누적 업데이트는 대형 패치라 적용 테스트가 부담스럽고, 그 부담이 수개월 방치로 이어지는 패턴이 반복된다.


공격 흐름 — 실제로 어떻게 터지나

이론적 시나리오가 아니라 실전에서 관찰되는 공격 흐름이다.

1단계: 공격자가 기업 도메인으로 OWA URL을 스캔한다(/owa/, /owasupport/, EWS 엔드포인트 등).

2단계: XSS 페이로드가 삽입된 URL을 피싱 메일 또는 메신저 링크로 임직원에게 발송한다.

3단계: 피해자가 클릭하면 피해자 브라우저에서 스크립트가 실행되고 세션 쿠키가 공격자 서버로 전송된다.

4단계: 공격자는 탈취한 세션으로 OWA에 로그인해 메일을 열람하거나 외부로 전달 규칙을 설정한다.

5단계: 이후 BEC(비즈니스 이메일 사기) 또는 스피어피싱 2차 공격으로 이어진다.

피해자가 한 번 클릭하는 것만으로 흐름이 완성된다는 점이 이 취약점의 위험성이다.

기술적으로 정교한 공격이 아니기 때문에 스크립트 수준 공격자도 쉽게 활용할 수 있다.


패치 적용 절차

Microsoft는 6월 9일 Exchange Server SE·2019·2016 ESU용 보안 업데이트를 출시했다.

아직 적용 전이라면 다음 순서로 진행한다.

1단계: 현재 Exchange 버전 확인

Exchange 관리 셸에서 다음 명령을 실행한다.

Get-ExchangeDiagnosticInfo -Server <서버명> -Process EdgeTransport -Component MailboxRole -Settings BuildVersion

또는 Exchange 관리 콘솔 → 서버 → 속성에서 빌드 번호를 확인한다.

Microsoft 공식 Exchange Server 빌드 번호 목록과 대조해 누락된 CU 및 SU 범위를 파악한다.

2단계: 패치 전 스냅샷

가상화 환경이라면 VM 스냅샷을 먼저 찍는다.

Exchange CU는 롤백이 까다롭기 때문에 반드시 스냅샷 또는 시스템 상태 백업 후 진행한다.

3단계: SU(Security Update) 적용

Exchange 2016·2019는 최신 CU 위에 2026년 6월 SU를 적용한다.

Exchange SE는 6월 9일 출시된 업데이트를 적용한다.

Microsoft 공식 업데이트 가이드에서 제품 버전별 KB 번호를 확인 후 다운로드한다.

4단계: 서비스 재시작 및 검증

패치 적용 후 Exchange 서비스 재시작, OWA 정상 접속 확인, 메일 흐름 테스트(Send/Receive Connector)를 순서대로 진행한다.


즉시 패치가 어렵다면 — 임시 완화

패치 테스트 환경 부재, 변경 관리 프로세스 등으로 즉시 적용이 불가능한 경우 임시 완화를 먼저 적용한다.

임시 완화는 패치의 대체가 아니다. 공격 표면을 줄이는 지연 조치다.

  • OWA를 내부 네트워크 또는 VPN 접근으로 제한 (인터넷 직접 노출 차단)
  • 앞단 WAF(웹 방화벽)에서 XSS 패턴 필터링 강화
  • OWA URL에 대한 클릭 추적·링크 분석 솔루션 활성화
  • 임직원 대상 긴급 공지 — "OWA 링크 클릭 시 발신자 출처 재확인" 안내
주의
WAF XSS 필터는 우회 기법에 의해 무력화될 수 있다. 임시 완화만으로 패치를 영구 대체하는 것은 위험하다. CISA 기한(2026-05-29)이 이미 지난 현재, 가장 빠른 패치 일정을 수립하는 것이 우선이다.

미패치 여부 자가점검 — 침해 징후 확인

패치 이전 기간에 대한 소급 검토가 필요하다. 특히 5월 14일~패치 적용일 사이의 OWA 접근 로그를 집중 검토한다.

Exchange OWA 로그는 기본적으로 %ExchangeInstallPath%\Logging\OWA\에 저장된다.

다음 패턴을 검색한다.

  • <script, javascript:, onerror=, onload= 등 XSS 패턴이 포함된 URI 요청
  • 동일 계정에서 평소 접속하지 않던 IP 대역으로의 세션
  • 단기간에 대량의 메일 전달 규칙 추가 (전달 규칙은 OWA 설정에서 확인)
  • 외부 도메인으로의 메일 자동 전달 규칙 존재 여부

PowerShell로 빠르게 확인하는 방법은 다음과 같다.

# 모든 사용자의 메일 전달 규칙 확인
Get-Mailbox -ResultSize Unlimited | Get-InboxRule | Where-Object {$_.ForwardTo -ne $null -or $_.RedirectTo -ne $null} | Select-Object MailboxOwnerID, Name, ForwardTo, RedirectTo

이 명령어에서 기대하지 않은 외부 주소가 나오면 침해 의심이다.

침해 의심 시 대응 순서

OWA 세션 탈취가 의심되는 경우 다음 순서로 진행한다.

  1. 해당 계정 세션 강제 종료 및 비밀번호 즉시 변경
  2. 의심 계정의 메일 전달 규칙 전수 확인 및 외부 전달 규칙 삭제
  3. 해당 계정에서 발송된 메일 내역 최근 30일 검토 (정보 유출 범위 파악)
  4. 메일 헤더 분석으로 발신 IP 추적 (공격자 인프라 확인)
  5. SENTRIX 또는 외부 IR 팀에 포렌식 지원 요청 — 전달 규칙 설정 시점의 로그 보전이 핵심

관련 참고: 침해사고 1시간 골든타임 액션북 — 계정 침해 이후 임원·CISO가 1시간 안에 해야 할 7가지 결정을 정리한 글이다.


Exchange 보안 관리 현황 점검

온프레미스 Exchange를 운영하는 조직이라면 이번 기회에 전반적인 Exchange 보안 관리 현황을 점검할 필요가 있다.

점검 항목 현황 확인 방법 권고
마지막 CU 적용 시점 Exchange 관리 콘솔 빌드 번호 분기 1회 이상
OWA 인터넷 노출 범위 방화벽 정책·DNS 레코드 VPN 뒤로 이전 권고
관리자 계정 MFA 적용 EAC 또는 AAD 정책 필수 적용
메일 전달 규칙 모니터링 주기적 Get-InboxRule 실행 월 1회 이상
Exchange 로그 보존 기간 IIS 로그·OWA 로그 설정 90일 이상
SMTP Relay 설정 검토 Receive Connector 정책 오픈 릴레이 금지
지금 Exchange 외부 노출 상태를 확인하고 싶다면
CodeScan 30초 무료 스캔으로 외부 공격자 시점에서 OWA가 어떻게 노출돼 있는지 확인할 수 있다.
도메인·IP 입력만으로 OWA 노출 여부와 포트 상태를 즉시 점검한다.

Exchange 온프레미스 운영의 구조적 딜레마

이번 CVE-2026-42897은 Exchange 온프레미스 운영의 구조적 문제를 다시 드러냈다.

온프레미스 Exchange는 보안 패치 주기가 짧지 않고, CU 적용에 다운타임이 수반되며, 테스트 환경이 없으면 운영 리스크가 크다.

이 때문에 실제로 최신 CU 대비 수개 버전 뒤처진 채로 운영되는 Exchange 서버가 국내에 상당수 존재한다.

Microsoft는 Exchange 2016을 2025년 10월 14일부로 메인스트림 지원이 종료되는 제품으로 공고했다(ESU 별도 구매 필요).

2019는 2025년 10월 이후에도 지원이 유지되나, 장기적으로는 M365 또는 Exchange SE 마이그레이션을 검토해야 한다.

이번 취약점은 "패치만 하면 해결된다"는 단기 관점이 아니라, Exchange 운영 전략 전반을 재검토하는 계기로 삼아야 한다.

CISA KEV 등재 취약점이 이메일 서버에서 반복해서 나온다는 것은 그 자체가 위험 신호다.

관련 참고: CISA KEV 4월 28일 마감 — 한국 기업 대응 가이드 — KEV 등재 취약점의 의미와 한국 기업 대응 원칙을 정리한 글이다.


다음에 해야 할 두 가지

Exchange OWA 취약점은 이메일 계정 탈취로 이어지고, 이는 BEC와 피싱 2차 공격의 발판이 된다.

패치와 동시에 임직원 메일 보안 훈련을 함께 진행하는 것이 실질적인 방어 구조다.


관련 글
- 침해사고 1시간 골든타임 액션북 — CISO가 1시간 안에 내려야 할 7가지 결정
- CISA KEV 4월 28일 마감 — 한국 기업이 지금 해야 할 대응


우리 서비스, 지금 안전한가?

URL 하나로 주요 보안 항목을 자동 진단. 등급 + 수정 가이드까지 자동 생성.