2026년 9월 Exchange 보안 업데이트: 취약점 9건, Wrapper 문제 해결, v2 추가 배포
9월 SU는 Exchange SE 및 2019의 취약점 9건(Exchange 2016은 8건)을 해결하며, 그중에는 CVSS 9.3의 스푸핑 취약점이 포함됩니다. 하이브리드 환경의 Wrapper 문제도 해결되었습니다. 10월 2일에는 CVE 1건을 추가로 해결하는 v2가 배포되었습니다. 이 밖에 해결 방법이 있는 알려진 문제 3건과, 이제 제거해야 하는 SettingOverride가 있습니다.
이 페이지는 독일어 원문을 한국어로 기계 번역한 것입니다. 기준이 되는 것은 독일어 원문 이며, 영어판도 있습니다 .
Microsoft는 2026년 9월 8일 Exchange Server 보안 업데이트(SU)를 배포했습니다. 이 업데이트는 Exchange SE와 Exchange 2019에서 9건, Exchange 2016에서 8건의 취약점을 해결합니다. 사전에 공개된 취약점은 없으며, Security Update Guide 기준으로 실제 악용이 확인된 취약점도 없습니다. Microsoft는 모든 취약점을 Important, 「Exploitation Less Likely」로 평가했습니다. 다만 최고 CVSS 점수는 9.3으로 지난달보다 상당히 높습니다. 이번 달에는 세 가지가 특히 중요합니다. 6월부터 이어진 공유 사서함의 Wrapper 메시지 문제가 해결되었고, 새로 발생했거나 계속 남아 있는 알려진 문제가 세 건 있으며, 10월 2일에 취약점 하나를 추가로 해결하는 버전 2(v2) 가 배포되었습니다.
업데이트 대상 Exchange 버전
2026년 9월 8일 SU는 다음 버전에 제공됩니다.
- Exchange Server Subscription Edition(SE) RTM: KB5121608, 빌드 15.2.2562.49, 공개 배포.
- Exchange Server 2019 CU15: KB5121609, 빌드 15.2.1748.51, Period 2 ESU 프로그램 가입 조직에만 제공.
- Exchange Server 2019 CU14: KB5121610, 빌드 15.2.1544.46, Period 2 ESU 가입 조직에만 제공.
- Exchange Server 2016 CU23: KB5121611, 빌드 15.1.2507.73, Period 2 ESU 가입 조직에만 제공.
Exchange 2016과 2019는 지원이 종료되었습니다. Microsoft에 따르면 2026년 5월부터 10월까지의 SU는 Period 2 ESU 프로그램에 가입한 조직만 받을 수 있으며, KB 문서 기준으로 이 자격은 2026년 10월까지 유효합니다. Exchange Online 쪽의 제약도 있습니다. 9월 둘째 주부터 Exchange Online은 2025년 10월 SU보다 오래된 서버에서 오는 하이브리드 메일 흐름을 제한하고 차단합니다. 자세한 내용은 Transport Enforcement 문서(영문)를 참고하십시오. 발표에 따르면 Exchange Online 자체는 이미 보호되어 있지만, 하이브리드 환경에서도 모든 Exchange 서버와 Exchange Management Tools가 설치된 컴퓨터에 SU를 설치해야 합니다.
현재 빌드는 Exchange 빌드 번호 목록(영문)과 비교할 수 있습니다.
취약점 개요
| CVE | 유형 | CVSS |
|---|---|---|
| CVE-2026-69356 | 스푸핑(크로스 사이트 스크립팅) | 9.3 |
| CVE-2026-69641 | 권한 상승 | 9.1 |
| CVE-2026-69355 | 원격 코드 실행 | 8.8 |
| CVE-2026-55007 | 원격 코드 실행 | 8.1 |
| CVE-2026-69380 | 권한 상승 | 8.1 |
| CVE-2026-69378 | 서비스 거부 | 7.5 |
| CVE-2026-69361 | 스푸핑(서버 측 요청 위조) | 6.5 |
| CVE-2026-69375 | 변조 | 6.5 |
| CVE-2026-69382 | 정보 유출 | 5.9 |
CVE-2026-55007은 Exchange 2016에는 해당하지 않습니다. Security Update Guide는 이 CVE에 대해 Exchange SE와 2019 CU14/CU15만 나열합니다. 문서상의 차이도 하나 있습니다. 9월 SU 네 건의 KB 문서에는 CVE 목록에 CVE-2026-69380이 빠져 있지만, Security Update Guide는 이 CVE의 수정 빌드로 정확히 9월 빌드 네 개를 제시합니다(2026년 10월 7일 기준).
CVE-2026-69356 은 CVSS 9.3으로 가장 높은 점수를 받았습니다. Microsoft에 따르면 인증되지 않은 공격자가 악성 회의 링크가 포함된 조작된 일정 초대를 보낼 수 있으며, 수신자가 회의를 열고 참가 링크를 선택하면 크로스 사이트 스크립팅이 실행됩니다. 사용자 상호 작용은 필요하지만 조직 내 계정은 필요하지 않습니다.
CVE-2026-69380 (권한 상승, CVSS 8.1)은 낮은 권한의 계정과 할당된 사서함만 있으면 됩니다. Security Update Guide의 FAQ에 따르면 공격자는 요청과 ID 토큰 검증의 약점을 이용해 다른 사용자로 가장할 수 있고, 모든 Exchange 사용자의 사서함을 장악해 메일을 읽고 보내며 첨부 파일을 내려받을 수 있습니다. 손상된 사용자 계정 하나로 충분합니다.
CVE-2026-69641 (권한 상승, CVSS 9.1)도 모든 사서함 장악이라는 같은 결과로 이어지지만, 높은 권한의 역할 그룹 구성원 자격이 필요합니다.
원격 코드 실행 취약점 두 건은 전제 조건이 다릅니다. CVE-2026-69355(CVSS 8.8)는 낮은 권한의 인증된 계정이 필요하고, CVE-2026-55007(CVSS 8.1)은 로그인 없이 조작된 Visio 첨부 파일로 트리거할 수 있지만, Microsoft에 따르면 대상 시스템의 메모리가 지속적으로 부족해야 합니다. 나머지 네 건은 다음과 같습니다. CVE-2026-69378(통제되지 않은 재귀로 인한 DoS, 로그인 불필요), CVE-2026-69361(SSRF, 서버가 내부 또는 루프백 시스템으로 HTTP 요청을 보냄), CVE-2026-69375(인증된 공격자가 파일 내용을 교체할 수 있음), CVE-2026-69382(취약한 암호 알고리즘을 통한 자격 증명 유출, 이미 탈취한 인증 쿠키가 필요함).
10월 2일 버전 2: CVE-2026-96940 추가 해결
Microsoft는 2026년 10월 2일 9월 SU의 「버전 2」를 배포했습니다. 발표에 따르면 첫 번째 버전과의 유일한 차이는 CVE-2026-96940 에 대한 추가 수정입니다. 이 권한 상승 취약점은 CVSS 8.8이며 공개되거나 악용된 적은 없지만, Microsoft는 CVE 10건 중 유일하게 「Exploitation More Likely」 로 평가했습니다. 인증된 공격자는 이를 이용해 같은 조직의 다른 사용자 사서함에 접근하여 메일과 첨부 파일을 읽을 수 있습니다. Exchange Online은 서버 측에서 이미 수정되었습니다.
| 버전 | KB | v2 빌드 |
|---|---|---|
| Exchange SE RTM | KB5129955 | 15.2.2562.53 |
| Exchange 2019 CU15 | KB5129956 | 15.2.1748.53 |
| Exchange 2019 CU14 | KB5129957 | 15.2.1544.48 |
| Exchange 2016 CU23 | KB5129958 | 15.1.2507.75 |
실무적으로 정리하면, CVE-2026-96940 수정은 v2 빌드에만 포함되어 있습니다. 9월 8일 SU가 이미 설치된 서버에도 v2를 추가로 설치해야 합니다. 이제 처음 패치하는 경우에는 SU가 누적 업데이트이므로 바로 v2를 설치하면 됩니다. 첫 번째 9월 SU가 설치된 서버에 v2가 반드시 필요한지는 KB 문서에 명시되어 있지 않지만, 새 CVE가 v2로만 해결되므로 그렇게 해석하는 것이 타당합니다.
Wrapper 문제 해결: 이제 SettingOverride를 제거하십시오
6월 SU 이후 하이브리드 환경에서 공유 사서함의 받은 편지함에 Wrapper 메시지 가 나타나던 문제가 9월 SU로 네 버전 모두에서 해결되었습니다. 8월 문서(영문)에서는 해결 방법으로 문서화된 SettingOverride를 유지해도 된다고 안내했습니다. 9월 SU를 설치한 후에는 반대입니다. Microsoft는 관련 지원 문서에서 Override를 확인하고 제거할 것을 권장합니다.
Get-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"
Remove-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"
첫 번째 명령이 DisableBlockSharedAndUserMailboxHeaders 개체를 찾을 수 없다고 응답하면, Microsoft에 따르면 추가 조치는 필요하지 않습니다.
Exchange SE의 경우 이 SU는 Microsoft Graph를 통한 하이브리드 약속 있음/없음 조회의 오류도 해결합니다. 온-프레미스 사용자가 Exchange Online 사서함의 바쁜 시간을 자신의 UTC 오프셋만큼 어긋나게 보았고, 오류 메시지는 없었습니다.
알려진 문제
게시된 일정(.ics)이 일정 앱에 HTTP 500을 반환합니다. 이 문제는 8월 SU(Exchange SE 빌드 15.2.2562.46 이상, Exchange 2019 및 2016)부터 발생했으며 9월 SU와 v2에서도 해결되지 않았습니다. 익명으로 게시된 일정의 구독이 더 이상 갱신되지 않지만, 같은 URL은 브라우저에서 정상 동작합니다. Microsoft가 밝힌 원인은 다음과 같습니다. Exchange는 User-Agent로 클라이언트를 구분하는데, 브라우저 식별자가 없는 일정 앱은 8월 SU가 비활성화한 코드 경로로 처리됩니다. Microsoft는 해결 방법으로 IIS의 「Exchange Back End」 사이트에 URL Rewrite 규칙을 추가해 /owa/calendar/ 아래의 .ics 요청에 layout=premium 매개 변수를 붙이도록 안내합니다. 이를 위해 IIS URL Rewrite 모듈이 설치되어 있어야 합니다. 자세한 절차(IIS 관리자 또는 applicationHost.config 직접 편집)는 지원 문서 KB5126672에 있습니다. Microsoft는 수정 일정을 밝히지 않았습니다(2026년 10월 7일 기준).
하이브리드 환경에서 위임된 사서함의 약속 있음/없음 조회 실패(Exchange SE만 해당). 가용성 조회가 Graph API로만 구성된 경우, 위임된 온-프레미스 접근을 통한 Exchange Online 사서함 조회가 실패합니다. Outlook은 「Your server location could not be determined」를 표시하고, OWA는 「No information」을 표시하며, EWS 로그에는 (403) Forbidden이 기록됩니다. 문서화된 해결 방법은 조회를 Graph 대신 다시 EWS로 보냅니다.
Set-SettingOverride -Identity EnableRouteThroughMSGraphFeature -Parameters "Enabled=False"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
Microsoft는 v2 발표에서 이 문제를 해결된 문제로 분류했습니다. 해결 방법을 적용했다면 v2 설치 후 지원 문서 KB5127092에서 되돌려야 하는지 확인하십시오. 2026년 10월 7일 기준으로 해당 문서에는 아직 되돌리는 방법이 없었습니다.
한국어 WordBreaker 파일 누락으로 인한 ContentEngine 교착 상태(Exchange SE만 해당). 9월 SU(빌드 15.2.2562.49 및 v2 빌드 15.2.2562.53)는 업데이트된 한국어 WordBreaker의 규칙 파일을 설치하지 않습니다. 그 결과 검색 결과 누락, 메일 배달 지연, Outlook 또는 MAPI 클라이언트의 응답 없음이나 연결 끊김이 발생할 수 있습니다. KB5130098은 한국어 콘텐츠가 포함된 메일을 처리하는 환경을 영향 대상으로 명시합니다. 한국어로 업무 메일을 주고받는 조직이라면 사실상 해당된다고 보아야 합니다. 이는 사용자의 언어와 무관합니다. 한국어 서신이 없는 조직에도 스팸이나 뉴스레터 등으로 한국어 텍스트가 포함된 메일이 도착하기 때문입니다. Microsoft는 아직 이 문제를 조사 중이며, 점검 방법과 해결 방법은 다음 섹션에 정리되어 있습니다.
WordBreaker 교착 상태 해결 방법
KB5130098의 해결 방법은 SQL Server 2025 Express RTM 패키지에서 규칙 파일 두 개를 가져와 추가하는 것입니다. Microsoft는 여기에 조건을 붙입니다. 증상만 보고 적용해서는 안 되며, 모든 점검 기준을 충족하고 두 파일이 모두 없는 서버에만 적용해야 합니다. Exchange Health Checker는 이 파일들을 점검하지 않습니다. 2026년 10월 2일에 배포된 v26.10.02에는 해당 점검이 없습니다(2026년 10월 9일 기준). 따라서 수동으로 확인해야 합니다.
1. 서버 점검
다음 스크립트는 시스템을 변경하지 않습니다. 환경 변수 ExchangeInstallPath에서 설치 경로를 읽고, KB5130098이 전제 조건으로 제시하는 값을 출력합니다.
$native = Join-Path $env:ExchangeInstallPath 'Bin\Search\Ceres\Native'
$exsetup = Get-Item (Join-Path $env:ExchangeInstallPath 'Bin\ExSetup.exe')
$dll = Get-Item (Join-Path $native 'korwbrkr.dll')
[pscustomobject]@{
ExSetup = $exsetup.VersionInfo.FileVersion
KorwbrkrVersion = $dll.VersionInfo.FileVersion
KorwbrkrBytes = $dll.Length
KorwbrkrSha256 = (Get-FileHash -LiteralPath $dll.FullName -Algorithm SHA256).Hash
KoTokenRule = Test-Path (Join-Path $native 'ko.token.rule.bin')
KoComplexRule = Test-Path (Join-Path $native 'ko.complex.rule.bin')
}
해결 방법은 모든 값이 일치할 때만 적용할 수 있습니다.
| 값 | 기대값 |
|---|---|
ExSetup | 15.02.2562.049 또는 15.02.2562.053 |
KorwbrkrVersion | 16.0.5194.1000 |
KorwbrkrBytes | 326544 |
KorwbrkrSha256 | 1C6BD8E144BA677EBCC83323AE59DB3881918170F9B3A5189B44611558B92C61 |
KoTokenRule, KoComplexRule | 둘 다 False |
빌드나 DLL의 버전 또는 해시가 다르면 Microsoft는 지원 문의를 안내합니다. 규칙 파일 중 하나라도 이미 있으면 중단하고 아무것도 덮어쓰지 마십시오.
2. 규칙 파일 확보
파일은 SQL Server 2025 Express RTM의 영어 x64 패키지인 SQLEXPR_x64_ENU.exe(버전 17.0.1000.7, 748772024바이트)에 들어 있습니다. Microsoft는 이 단계를 Exchange 서버가 아닌 관리용 워크스테이션에서 수행하도록 권장합니다. SQL Server는 설치되지 않습니다. 패키지는 압축만 풀고, Full-Text MSI는 관리 설치 모드로 추출만 합니다. 먼저 다운로드한 파일의 서명과 해시를 확인하십시오.
Get-AuthenticodeSignature .\SQLEXPR_x64_ENU.exe |
Select-Object Status, SignerCertificate
Get-FileHash .\SQLEXPR_x64_ENU.exe -Algorithm SHA256
상태는 Microsoft 인증서와 함께 Valid여야 하고, SHA256 값은 74AA90C11202A5524E769B9BC22531BAEF22D91E9B2D2E8C3CB99E89A65C5297이어야 합니다. 그다음 압축을 풀고 추출합니다.
$work = 'C:\Temp\KoreanRules'
$p = Start-Process .\SQLEXPR_x64_ENU.exe -ArgumentList '/q', "/x:$work\Media" -Wait -PassThru
$p.ExitCode
$msi = "$work\Media\x64\Setup\SQL_FULLTEXT.MSI"
$msiArgs = '/a', $msi, "TARGETDIR=$work\Files", '/qn', '/L*V', "$work\extract.log"
$p = Start-Process msiexec.exe -ArgumentList $msiArgs -Wait -PassThru
$p.ExitCode
두 종료 코드는 모두 0이어야 합니다. 추출에 실패하면 extract.log를 보관하고 중단하십시오. 이어서 두 파일의 크기와 해시를 확인합니다.
Get-ChildItem "$work\Files" -Recurse -Include 'ko.token.rule.bin', 'ko.complex.rule.bin' |
Select-Object FullName, Length,
@{ n = 'SHA256'; e = { (Get-FileHash -LiteralPath $_.FullName -Algorithm SHA256).Hash } }
| 파일 | 바이트 | SHA256 |
|---|---|---|
ko.token.rule.bin | 56132 | 8F2BD853593913EB8F73DCD4FCAC4216F216A0FF76A4569DF071BE3C36773010 |
ko.complex.rule.bin | 717792 | 0390D1E9A76EF33283025CF8F164430E311584B9535949C4EA1A74B6BB107B87 |
파일은 추출된 트리의 ...\MSSQL\Binn\ftcomponents\wordbreakers 아래에 있습니다. 이 두 파일만 Exchange 서버의 스테이징 폴더로 옮기십시오. SQL 미디어는 옮기지 말고, 특히 SQL 패키지의 korwbrkr.dll은 절대 옮기지 마십시오.
3. 파일 복사
$native = Join-Path $env:ExchangeInstallPath 'Bin\Search\Ceres\Native'
$staging = 'C:\Temp\KoStaging'
foreach ($f in 'ko.token.rule.bin', 'ko.complex.rule.bin') {
Copy-Item -LiteralPath (Join-Path $staging $f) -Destination $native
Get-FileHash -LiteralPath (Join-Path $native $f) -Algorithm SHA256
}
Move-Item이 아닌 Copy-Item을 사용하십시오. 복사한 파일은 대상 디렉터리의 상속 권한을 받지만, 이동한 파일은 원래 폴더의 권한을 유지합니다. 파일에는 Native 디렉터리의 일반 읽기 권한이 필요합니다. 이 디렉터리의 다른 파일은 교체하지 마십시오.
4. Search Host Controller 다시 시작
Restart-Service -Name HostControllerService
다시 시작하는 동안 서버의 검색과 Content Processing이 일시적으로 중단되므로, Microsoft는 유지 관리 시간에 수행하도록 안내합니다. 서버 자체를 다시 시작할 필요는 없습니다. Exchange 프로세스를 강제로 종료하지 마십시오. 서비스가 정상적으로 시작되지 않으면 Microsoft는 지원 문의를 다음 단계로 안내합니다.
5. 확인
ContentEngine의 NodeRunner.exe 프로세스는 Host Controller가 자동으로 시작합니다. 수동으로 시작하지 마십시오. 실행 여부는 다음 쿼리로 확인할 수 있습니다.
Get-CimInstance Win32_Process -Filter "Name = 'NodeRunner.exe'" |
Where-Object CommandLine -like '*ContentEngineNode1*' |
Select-Object ProcessId, CreationDate
프로세스가 나타나지 않거나 반복해서 종료되면 다른 서버는 작업하지 마십시오. 정상이라면 활성 데이터베이스 복사본이 이 서버에 있는 사서함으로 웹용 Outlook에 로그인해, 한국어 텍스트가 포함된 메일을 포함하여 새 메일이 배달되고 검색되는지 확인하십시오. 원래 문제가 있던 서비스(배달, Outlook 연결)도 확인하십시오. 검색 인덱스의 밀린 작업은 별도로 관찰해야 합니다. 새 메일이 검색된다고 해서 이전 항목까지 처리되었다는 뜻은 아닙니다. 다른 서버는 이전 서버의 확인이 끝난 뒤 한 대씩 작업하십시오.
설치 및 사후 작업
Microsoft는 기존과 같은 절차를 권장합니다. Exchange Health Checker로 현황을 파악하고, 빌드가 오래되었다면 Exchange Update Wizard로 업데이트 경로를 확인한 다음 SU를 설치하고 서버를 다시 시작한 후 모든 Exchange 서비스가 실행 중인지 확인합니다. Health Checker는 설치 후 SU가 올바르게 설치되었는지도 보여 줍니다. Security Update Guide는 이 업데이트에 다시 시작이 필요하다고 명시합니다.
설치 후 사후 작업은 세 가지입니다.
-
Wrapper용 SettingOverride
DisableBlockSharedAndUserMailboxHeaders가 설정되어 있다면 제거합니다(위 참조). -
Exchange SE에서는 WordBreaker 섹션의 점검 스크립트로 규칙 파일 두 개가 없는지 확인하고, 약속 있음/없음 문제가 발생하는지 점검합니다. 해결 방법은 각각의 조건을 충족할 때만 적용합니다.
-
외부 구독자가 있는 게시된 일정이 있다면, 8월 SU 이후 아직 하지 않았을 경우 KB5126672의 URL Rewrite 규칙을 설정합니다.
7월부터 이어진 작업으로, CVE-2026-42897 완화 조치(M2.1.0)가 아직 활성 상태인지도 확인하십시오. 제거 방법은 7월 SU 문서(영문)에 있습니다.
권장 조치
모든 Exchange 서버와 Management Tools가 설치된 컴퓨터에 10월 2일 v2 빌드를 바로 설치하십시오. 9월 8일 SU가 설치된 서버에도 CVE-2026-96940 때문에 v2가 추가로 필요합니다. CVSS 9.3의 스푸핑 취약점과 낮은 권한의 사용자 계정으로 사서함을 장악할 수 있는 취약점(CVE-2026-69380)만으로도 다음 패치 데이까지 기다리지 않을 이유가 충분합니다. 그다음 Wrapper Override를 제거하고, 알려진 문제 세 건을 점검하고, Health Checker를 실행하십시오. Health Checker는 누락된 WordBreaker 파일을 보고하지 않으므로, 이를 위해서는 WordBreaker 섹션의 점검 스크립트가 필요합니다. Exchange 2016과 2019의 ESU 프로그램은 2026년 10월에 종료되므로 Exchange SE로의 마이그레이션을 더 이상 미룰 수 없습니다.