2026년 9월 Microsoft 정기 보안 업데이트는 고유 CVE 1,007건 규모로,
실제 악용이 확인된 취약점 2건,공개적으로 알려진 취약점 1건, CVSS 9.0 이상 57건을 포함합니다.
핵심 요약
2026년 9월 Microsoft 정기 보안 업데이트(Patch Tuesday, 2026-09-08)는 고유 CVE 1,007건을 포함하며, 최대 심각도 Critical 133건, Important 870건, Moderate/Low 4건, CVSS 9.0 이상 57건으로 구성됩니다.
원본 데이터 기준 제품×CVE 조합은 19,427행, 영향받는 제품군은 152종, 배포 KB 문서는 59종입니다. 이 중 긴급 조치 대상 59건(악용 확인 또는 CVSS 9.0 이상)을 선별했으며, 특히 실제 악용이 확인된 2건에 대한 즉시 대응을 권고합니다.
지난달(460건) 대비 두 배 이상 규모가 커진 릴리스이므로 배포 링 검증 일정을 평소보다 앞당겨 잡는 것이 안전합니다.
실제 악용이 확인된 취약점은 Windows ALPC(고급 로컬 프로시저 호출) 권한 상승(CVE-2026-85880, CVSS 7.8) 과 Windows Update Stack 권한 상승(CVE-2026-81963, CVSS 7.8) 2건입니다.
전자는 힙 기반 버퍼 오버플로우와 초기화되지 않은 자원 사용이 결합된 결함으로, 낮은 권한의 AppContainer에서 코드를 실행할 수 있는 공격자가 샌드박스를 탈출해 SYSTEM 권한을 획득할 수 있습니다.
후자는 심볼릭 링크 처리 오류와 부적절한 접근 제어로 인한 로컬 권한 상승입니다. 두 건 모두 CVSS 점수 자체는 7.8로 높지 않고 사전 권한이 필요하지만, 브라우저·문서 뷰어 샌드박스 탈출과 침해 이후 권한 상승·측면 확산 단계에서 그대로 사용되는 유형이므로 CERT 관점에서는 CVSS 10.0 클라우드 항목보다 우선합니다. 공개적으로 알려진(Publicly Disclosed) 취약점은 CVE-2026-69414 1건입니다.
이번 달 CVSS 10.0 취약점은 Azure Managed Instance for Apache Cassandra RCE(CVE-2026-65770), Microsoft Exchange Online 권한 상승(CVE-2026-65801), Azure Arc 권한 상승(CVE-2026-65816, CVE-2026-69555), Azure SQL Database 권한 상승(CVE-2026-69502), Microsoft Entra ID RCE(CVE-2026-69836), Azure AI Language 권한 상승(CVE-2026-70352), Azure AD B2C 권한 상승(CVE-2026-83711) 등 다수이나, 대부분 클라우드 서비스 측에서 Microsoft가 이미 조치를 완료하여 고객의 별도 조치가 필요 없는 항목입니다.
이들 CVE에는 배포 KB가 존재하지 않습니다("정보 없음"). 따라서 점수만으로 우선순위를 판단해서는 안 되며, MSRC 페이지의 "고객 조치 필요(Customer Action Required)" 표기를 반드시 확인해야 합니다.
반면 온프레미스 환경에서 실제 패치가 필요한 미인증·네트워크 원격 코드 실행(RCE)이 CVSS 9.8 구간에 집중되어 있습니다. Windows DNS RCE(CVE-2026-69730, 악용 가능성 높음), Windows DHCP Server RCE(CVE-2026-69845, CVE-2026-72979), Windows Services for NFS ONCRPC XDR Driver RCE(CVE-2026-69595, CVE-2026-78445), Windows RRAS RCE(CVE-2026-69590), Windows SSTP RCE(CVE-2026-73009), Windows Netlogon RCE(CVE-2026-72982), Windows Internet Connection Sharing RCE(CVE-2026-72983), Windows Failover Cluster RCE(CVE-2026-73010), RPC Runtime RCE(CVE-2026-69819), Windows Remote Desktop Services RCE(CVE-2026-69525, 악용 가능성 높음), Windows Message Queuing RCE(CVE-2026-69579), Windows Hyper-V RCE(CVE-2026-69910)가 우선 대응 대상입니다.
클라이언트 측에서는 Microsoft Office Outlook RCE(CVE-2026-78509), Microsoft Office Word RCE(CVE-2026-78510), Windows Shell RCE(CVE-2026-69829), Windows Imaging Component RCE(CVE-2026-70296), Microsoft Graphics Component RCE(CVE-2026-77493)가 악성 문서·이미지 기반 초기 침투 경로로 직결됩니다. 제품군별로는 Windows Biometric Service 64건, SQL Server 61건, Microsoft Office Word 39건, Windows DHCP Server 36건, Microsoft Office Excel 32건, Windows NTFS 29건 순으로 분포합니다.
CERT 관점의 대응 우선순위는 다음과 같습니다.
① 악용이 확인된 CVE-2026-85880·CVE-2026-81963 관련 9월 누적 업데이트를 전사 우선 배포하고, 동시에 ALPC·Update Stack 경유 권한 상승 흔적에 대한 IoC 소급 헌팅(비정상 SYSTEM 프로세스 생성, 서비스·스케줄러 변조, 심볼릭 링크 생성 로그)을 수행합니다.
② 인터넷 및 내부망에 노출된 DNS·DHCP·NFS·RRAS·SSTP·RDS·Netlogon 서비스를 운영하는 호스트를 우선 패치합니다.
③ CVSS 10.0 클라우드 항목은 MSRC의 "고객 조치 필요" 여부를 확인한 뒤 대응 범위를 확정합니다.
④ 패치 완료 전까지 외부 노출 RDP·Exchange·SharePoint에 대한 임시 접근 통제(VPN 경유, NLA, MFA)를 강화하고, 사용자에게 출처 불명 문서·이미지 파일 열람 자제를 공지합니다.
전체 통계
| 항목 | 건수 |
|---|---|
| 총 보안 업데이트 항목(행) | 19,427 |
| 고유 CVE 취약점 수 | 1,007 |
| 긴급(Critical) 등급 | 133 |
| 중요(Important) 등급 | 870 |
| 보통/낮음(Moderate/Low) 등급 | 4 |
| CVSS 9.0 이상 (긴급 조치) | 57 |
| 영향받는 제품군 수 | 152 |
| 실제 악용 확인(Exploitation Detected) | 2 |
| 공개적으로 알려진 취약점 | 1 |
| 긴급 조치 대상 CVE(악용 확인 또는 CVSS 9.0+) | 59 |
| 일반 사용자 관련 CVE | 832 |
| 서버/관리자 전용 CVE | 116 |
| KB 패치 수 | 59 |
영역(태그)별 CVE 현황
| 영역(태그) | CVE 건수 | 최고 CVSS | 위험등급 |
|---|---|---|---|
| Windows Biometric Service | 64 | 8.0 | 높음 |
| SQL Server | 61 | 9.6 | 긴급 |
| Microsoft Office Word | 39 | 9.8 | 긴급 |
| Windows DHCP Server | 36 | 9.8 | 긴급 |
| Microsoft Office Excel | 32 | 8.8 | 높음 |
| Windows NTFS | 29 | 9.8 | 긴급 |
| Windows Win32K | 23 | 8.0 | 높음 |
| Microsoft Standard XPS | 18 | 9.8 | 긴급 |
| Windows Spaceport.sys | 17 | 8.0 | 높음 |
| Microsoft Office SharePoint | 16 | 8.8 | 높음 |
| Microsoft Office | 15 | 8.8 | 높음 |
| Windows DNS | 14 | 9.8 | 긴급 |
| Windows Error Reporting | 12 | 8.8 | 높음 |
| Windows Print Spooler Components | 12 | 8.8 | 높음 |
| Windows Kernel | 11 | 8.8 | 높음 |
| Microsoft Windows Search Component | 11 | 8.0 | 높음 |
| Windows Device Association Service | 11 | 8.0 | 높음 |
| Skype for Business | 10 | 9.8 | 긴급 |
| Visual Studio Code | 10 | 9.6 | 긴급 |
| Microsoft Office PowerPoint | 10 | 8.8 | 높음 |
| Windows Remote Desktop Services | 9 | 9.8 | 긴급 |
| Microsoft Exchange Server | 9 | 9.3 | 긴급 |
| Remote Desktop Client | 9 | 8.8 | 높음 |
| Windows Hello | 9 | 8.8 | 높음 |
| Windows Routing and Remote Access Service (RRAS) | 8 | 9.8 | 긴급 |
| Windows Imaging Component | 8 | 9.8 | 긴급 |
| Microsoft Graphics Component | 8 | 9.8 | 긴급 |
| Microsoft Edge (Chromium-based) | 8 | 8.8 | 높음 |
| Microsoft Office Outlook | 7 | 9.8 | 긴급 |
| Microsoft Windows Media Foundation | 6 | 9.8 | 긴급 |
| Windows Services for NFS ONCRPC XDR Driver | 6 | 9.8 | 긴급 |
| Windows Shell | 6 | 9.8 | 긴급 |
| Active Directory Domain Services | 6 | 8.1 | 높음 |
위 표는 위험등급 '긴급' 및 상위 CVE 다수 보유 영역 중심의 발췌입니다.
이번 달 영향받는 제품군은 총 152개이며, MSRC 태그 기준 영역은 255종입니다.
사용자 행동 가이드
일반 PC 사용자
| 조치 항목 | 상세 방법 | 긴급도 |
|---|---|---|
| Windows 보안 업데이트 즉시 설치 | 설정 > Windows Update > '업데이트 확인' 클릭 후 재부팅까지 완료합니다. 이번 달 실제 악용이 확인된 CVE-2026-85880(Windows ALPC 권한 상승), CVE-2026-81963(Windows Update Stack 권한 상승)이 포함되어 있어 지연 없이 적용해야 합니다. | 긴급 |
| Microsoft Office / 365 앱 업데이트 | Office 앱 실행 > 파일 > 계정 > '업데이트 옵션' > '지금 업데이트'를 실행합니다. Word·Excel·PowerPoint·Outlook 관련 취약점 125건이 포함되며, 대부분 악성 문서 파일을 여는 것만으로 원격 코드 실행이 가능합니다. | 긴급 |
| Microsoft Edge 최신 버전 확인 | Edge > … > 도움말 및 피드백 > 'Microsoft Edge 정보'에서 자동 업데이트를 확인한 뒤 브라우저를 재시작합니다. Edge/Chromium 관련 10건이 수정되었습니다. | 높음 |
| 출처 불명 문서·이미지 파일 열람 금지 | 이번 달 원격 코드 실행 취약점은 총 266건이며, 상당수가 사용자가 파일을 열거나 링크를 클릭할 때 성립합니다. 패치 적용 전까지 메일 첨부파일과 외부 공유 링크 실행을 자제하십시오. | 높음 |
| USB 등 외부 저장장치 연결 주의 | Windows USB 관련 드라이버(대용량 저장장치, 오디오·비디오 클래스 드라이버) 취약점이 다수 포함되어, 신뢰할 수 없는 USB 장치 연결만으로 권한 상승이 발생할 수 있습니다. | 보통 |
| Windows 자동 업데이트 활성화 유지 | 설정 > Windows Update > 고급 옵션에서 자동 업데이트를 켜두고, 사용 중이 아닐 때 재시작을 허용해 매월 패치가 누락되지 않도록 합니다. | 보통 |
| 지원 종료 OS 사용 중단 검토 | Windows 10 일부 버전 등 지원 종료가 임박한 제품은 보안 업데이트를 받을 수 없으므로 상위 버전으로의 전환 계획을 수립하시기 바랍니다. | 보통 |
IT 관리자
| 조치 항목 | 상세 방법 | 긴급도 |
|---|---|---|
| 악용 확인 취약점 우선 배포 | CVE-2026-85880(Windows ALPC), CVE-2026-81963(Windows Update Stack) 2건은 실제 악용이 확인되었습니다. WSUS/Intune/SCCM 배포 링에서 파일럿 검증 후 48시간 내 전사 배포를 권장하며, 동시에 권한 상승 흔적에 대한 소급 헌팅을 수행합니다. | 긴급 |
| CVSS 9.0 이상 57건 영향도 조사 | 종합보고서 엑셀의 '긴급 조치 목록' 시트를 기준으로 자산 인벤토리와 대조하여 해당 제품 보유 여부를 확인합니다. Azure·Microsoft 365 등 클라우드 서비스 CVE는 Microsoft 측 조치가 완료된 경우가 많으므로, MSRC 페이지에서 '고객 조치 필요 여부'를 개별 확인하십시오. | 긴급 |
| SQL Server 취약점 66건 패치 계획 수립 | SQL Server 2017/2019/2022/2025 GDR·CU 패치(KB5122768~KB5122775)를 점검하고, 원격 코드 실행 가능 항목이 다수이므로 DB 서버의 외부 노출 여부를 함께 점검합니다. | 긴급 |
| Exchange Server / SharePoint Server 점검 | Exchange 관련 10건, SharePoint 관련 16건이 수정되었습니다. Exchange는 KB5121608~KB5121611 CU 적용 후 Health Checker로 상태를 확인하고, SharePoint는 서버 팜 전체에 순차 적용하십시오. | 긴급 |
| 네트워크 서비스 RCE 우선패치 | DNS(CVE-2026-69730), DHCP(CVE-2026-69845, CVE-2026-72979), NFS(CVE-2026-69595, CVE-2026-78445), RRAS(CVE-2026-69590), SSTP(CVE-2026-73009), Netlogon(CVE-2026-72982) 등 미인증 네트워크 RCE가 다수입니다. 해당 역할이 활성화된 서버를 먼저 식별해 패치하십시오. | 긴급 |
| Windows Server&정기 패치 배포 | Windows Server 2012~2025 대상 누적 업데이트(KB5122871, KB5122882 등)를 배포합니다. 도메인 컨트롤러는 Netlogon·Active Directory·Kerberos·LDAP 관련 수정이 포함되므로 별도 검증 후 적용하십시오. | 높음 |
| 원격 접속 구성요소 점검 | 원격 데스크톱 클라이언트·게이트웨이·라이선싱 서비스, RRAS, SSTP 등 원격 접속 관련 취약점이 다수 포함되어 있습니다. RDP의 인터넷 직접 노출 여부를 점검하고 NLA·MFA 적용을 확인하십시오. | 높음 |
| 패치 적용 결과 검증 및 이력 관리 | 배포 후 종합보고서 엑셀 'KB 패치 정보' 시트의 KB ID 기준으로 설치 성공률을 집계하고, 실패 자산은 재배포합니다. 미적용 자산 목록은 익월 점검 시까지 추적 관리합니다. | 높음 |
| EDR·백신 탐지 정책 갱신 | 권한 상승 취약점이 451건으로 가장 큰 비중을 차지합니다. 초기 침투 이후 권한 상승 단계를 탐지할 수 있도록 EDR 탐지 룰과 로그 수집(프로세스 생성, 드라이버 로드) 범위를 점검하십시오. | 보통 |