2026년 9월 Microsoft 대규모 패치 총정리

2026년 9월 Microsoft 대규모 패치 총정리
Share

2026년 9월, Microsoft가 역대 최대 규모의 패치 화요일을 발표했습니다. 963개 CVE 중 106개가 치명적이며, 2건은 이미 악용 중입니다. Windows, Office, SQL Server 등 주요 제품의 긴급 패치 권고와 함께 상세한 분석 및 지원 종료 정보, 테스트 가이드를 제공합니다.

2026년 9월, 역대급 규모의 보안 업데이트 발표

2026년 9월, Microsoft는 올해 최대 규모인 963개의 CVE(Common Vulnerabilities and Exposures)를 포함한 패치 화요일 업데이트를 공개했습니다.

이 중 106개는 심각 등급으로 평가되었으며, 특히 Windows Update Stack의 CVE-2026-81963과 Advanced Local Procedure Call의 CVE-2026-85880 두 가지는 이미 악용 사례가 보고되어 즉각적인 조치가 필요합니다.

이번 업데이트는 사전에 공개된 정보 없이 배포되었으며, 기업 및 개인 사용자 모두에게 신속한 적용이 강력히 권고됩니다.

해결된 문제 및 지속되는 과제

8월에 발생했던 몇 가지 주요 클라이언트 문제가 이번 업데이트로 해결되었습니다.

ARM 기반 장치(Surface Pro 11, Surface Laptop 7 등)에서 Microsoft Teams 및 새 Outlook이 실행되지 않던 오류는 KB5124008로 해소되었습니다.

또한, 비영어 버전에서 바탕화면이 검은색으로 바뀌고 마우스 커서 설정이 초기화되는 문제도 같은 업데이트로 해결되었습니다. 하지만 Microsoft Defender Antivirus의 알림 결함(실제로는 작동하지만 꺼져 있다고 보고)은 여전히 해결되지 않은 상태로 남아있습니다.

곧 다가올 주요 제품 지원 종료 알림

올해 10월에는 여러 Microsoft 제품의 지원 종료가 예정되어 있어 주의가 필요합니다.

Retail Office 2021 제품군 전체와 Office LTSC 2021 (Skype for Business LTSC 2021 포함)의 지원이 종료됩니다. Windows 10 2016 LTSB와 IoT Enterprise LTSB 2016은 확장 지원이 만료되며, Windows Server 2012 및 2012 R2는 ESU(확장 보안 업데이트) 3년차가 종료됩니다. Windows 11 Home 및 Pro 버전 24H2도 업데이트가 중단됩니다.

중요 수명 주기 변경 및 11월 지원 종료

Windows Server 2022는 10월 14일부로 주류 지원에서 확장 지원으로 전환되며, 2031년 10월 14일까지 지원됩니다.

11월 10일에는 추가적인 지원 종료가 대기하고 있습니다. .NET 8의 장기 지원(LTS) 분기와 PowerShell 7.4가 지원을 마감합니다. 또한, Windows 11 Enterprise 및 Education 23H2, Windows 11 IoT Enterprise 23H2도 서비스가 종료되므로 개발 및 인프라 팀은 이에 대한 대비가 필수적입니다.

Readiness 팀의 긴급 패치 권고 및 테스트 가이드

Microsoft Readiness 팀은 이번 대규모 릴리스에 맞춰 Windows, Office, SQL Server 및 개발자 도구에 대해 ‘Patch Now’ 일정을 권고합니다. Exchange는 표준 패치 일정에 따릅니다.

특히 55개의 고위험 플래그 중 20개를 차지하는 인쇄 관련 기능, 폰트 및 그래픽, USB 장치, 원격 데스크톱, 그리고 스토리지 관련 항목은 최우선 테스트 대상입니다. 특히 스토리지 변경 사항은 부팅 경로에 영향을 줄 수 있으므로 복구 가능한 하드웨어에서 테스트해야 합니다.

Microsoft Windows: 최대 비중의 긴급 업데이트

이번 패치 화요일 전체 CVE의 3/4를 차지하는 726개의 CVE(77개 심각)가 Windows에 집중되었습니다.

권한 상승(EoP)이 406개로 가장 많고, 원격 코드 실행(RCE)이 156개로 뒤를 잇습니다. 특히 Windows Biometric Service에서 64개의 수정 사항이 포함되어 생체 인식 로그인 사용자에게는 즉각적인 패치가 필수적입니다. DHCP 및 DNS 서버의 RCE 취약점(CVSS 9.8)을 포함한 네트워크 관련 역할의 심각한 취약점들이 많아, 도메인 컨트롤러와 DHCP 서버를 우선적으로 패치해야 합니다.

Microsoft Office: Click-to-Run 사용자에 비상

이번 달 Microsoft Office는 137개의 CVE(24개 심각)가 발표되었으며, 그중 69개가 원격 코드 실행 관련입니다.

특히 이번 업데이트는 MSI 설치뿐만 아니라 Click-to-Run 방식의 Microsoft 365 Apps, Office 2019, LTSC 2021, LTSC 2024 사용자에게도 광범위하게 영향을 미칩니다. Word (35개), Excel (32개), PowerPoint (10개), Outlook (7개)에 집중된 취약점 중 Word와 Outlook의 문서 렌더링 경로에서 발생하는 CVSS 9.8의 심각한 RCE 취약점은 미리 보기 또는 파일 열기 시 악용될 수 있어 즉시 패치해야 합니다.

Exchange는 조용, SQL Server는 긴급!

일반적으로 두 제품 간의 관계가 역전되어, Exchange Server는 비교적 조용한 9개의 CVE(심각 없음, 악용 없음)를 발표했습니다. 이들은 CU23, CU14, CU15 및 Subscription Edition에 걸쳐 있으며, 가장 높은 CVSS 점수는 9.3입니다.

패치 적용 시에는 관리자 권한 명령 프롬프트에서 실행해야 하며, 적용 후 메일 흐름 등을 확인해야 합니다. 반면 SQL Server는 62개의 CVE(4개 심각)를 포함하며, 2017, 2019, 2022, 2025 버전에 해당합니다. RCE 취약점이 많아 SQL Server는 ‘Patch Now’ 목록에 포함됩니다.

Microsoft 개발 도구: 간과할 수 없는 보안 업데이트

Microsoft 개발 도구 부문에서는 24개의 CVE가 발표되었으며, 이 중 1개가 심각 등급입니다.

특히 CMS AuthEnvelopedData 처리의 결함(CVE-2026-34182, CVSS 9.1)은 Visual Studio 2017부터 2022 버전에 영향을 미치며, 위조된 메시지가 수락될 수 있습니다. Visual Studio Code 및 Copilot 확장 기능에서도 10개의 취약점(대부분 보안 기능 우회)이 발견되었습니다. .NET 8, PowerShell 7.4의 11월 10일 지원 종료가 다가오므로, 개발 팀은 이번 패치와 함께 이 일정을 고려해야 합니다.

브라우저는 잠잠, 그러나 전체적인 복잡성

이번 달 Microsoft 브라우저 제품군에서는 자체적인 업데이트가 없었습니다. Edge 관련 9개 CVE는 8월 28일 별도의 채널로 서비스되었습니다.

하지만 이번 9월 패치 화요일은 그 어떤 달보다 방대하고 복잡합니다. 963개의 CVE와 55개의 고위험 플래그, 그리고 다양한 제품군의 긴급 패치 권고는 IT 관리자들에게 큰 부담이 될 것입니다. 특히 인쇄 및 폰트 관련 문제가 가장 가시적인 회귀를 일으킬 가능성이 높으므로 세심한 테스트가 중요합니다.

결론 및 다가오는 10월, 11월 패치 전망

2026년 9월 패치 화요일은 올해를 통틀어 가장 큰 규모의 보안 업데이트로 기록될 것입니다.

이미 악용 중인 취약점과 수많은 심각 등급 CVE는 즉각적인 대응을 요구합니다. Readiness 팀의 권고에 따라 Windows, Office, SQL Server 및 개발 도구는 ‘Patch Now’ 일정을 따르고, Exchange는 표준 일정에 맞춰 신중하게 배포해야 합니다. 10월 패치는 이보다는 작겠지만, 11월에는 다시 한번 대규모 업데이트가 예상되므로 지속적인 경계가 필요합니다.

이것도 좋아하실 수 있습니다...