[분석가] 분석 — CVE-2026-34909
Critical Path Traversal vulnerability in UniFi OS devices (CVSS 10.0) requires immediate patching due to active exploitation and a high EPSS score.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.62767 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 네트워크 접근 권한을 가진 상태에서 입력값 검증이 미흡한 엔드포인트를 통해 ../와 같은 상위 경로 탐색 문자열을 주입합니다. 이를 통해 시스템 내부의 민감 파일에 비정상적으로 접근하며, 추정: 탈취한 설정 파일이나 인증 정보를 활용해 시스템 계정 권한을 획득하는 단계로 이어집니다.
악용 가능성: [공격 난이도 및 악용 가능성 분석]
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 원격 공격자가 특수한 사용자 상호작용 없이 네트워크를 통해 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다(Easy). 공격 표면은 UniFi OS 장치의 웹 관리 인터페이스 내 파일 경로를 처리하는 엔드포인트 및 파라미터이며, 이를 통해 Path Traversal 공격을 수행하여 시스템 내부 민감 파일에 접근할 수 있습니다. 이론적 위험성을 넘어 EPSS 수치가 0.62767로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 의미합니다. 공격자는 탈취한 시스템 파일을 이용해 계정 권한을 획득하거나 장치 제어권을 장악할 수 있으며, 이는 단순 정보 유출을 넘어 내부 네트워크 침투의 교두보로 활용될 가능성이 큽니다. 따라서 본 취약점은 낮은 진입 장벽과 실측된 악용 데이터가 결합되어 실제 공격 가능성이 매우 높은 상태입니다.
💥 영향 분석
- 영향 제품 및 규모:
unifi_os_server(< 5.0.8),unifi_cloud_gateway_industrial_firmware(< 5.1.12),unifi_dream_machine_firmware(< 5.1.12) 등 총 8종의 제품 및 펌웨어가 영향을 받습니다. 공급망 라이브러리 특성상 다수의 UniFi 하드웨어 라인업에 광범위하게 분포되어 있어 노출 규모가 매우 큽니다. - 기술적 위험: Path Traversal을 통해 시스템 파일에 접근함으로써 기밀 정보(Credentials, Configuration) 유출이 가능하며, 이는 최종적으로 시스템 전체 장악으로 이어질 수 있습니다.
- 비즈니스 리스크: 네트워크 게이트웨이 및 관리 서버가 장악될 경우, 내부망 전체의 트래픽 가시성 상실, 데이터 유출, 그리고 공격자의 횡적 이동(Lateral Movement)을 위한 교두보로 활용될 위험이 있어 비즈니스 연속성과 보안 신뢰도에 치명적인 영향을 미칩니다.
🔗 관련 취약점·체이닝
본 취약점은 Path Traversal 유형으로, 파일 읽기 권한을 획득한 후 이를 통해 얻은 계정 정보나 API 키를 사용하여 원격 코드 실행(RCE)이나 권한 상승으로 이어지는 체이닝 가능성이 높습니다.
🔎 탐지
- 웹 로그 분석: HTTP 요청 경로 및 파라미터 내에
../,..%2f,/etc/passwd등 전형적인 Path Traversal 패턴이 포함된 요청을 모니터링합니다. - 네트워크 트래픽: 비정상적으로 많은 수의 시스템 파일 접근 시도나 평소와 다른 관리자 계정의 로그인 활동을 탐지합니다.
🛡️ 완화 방안
- 즉시 조치: 외부에서 UniFi OS 관리 인터페이스로의 접근을 엄격히 제한하고, VPN 또는 신뢰할 수 있는 IP 대역으로만 접속 가능하도록 ACL을 설정합니다.
- 근본 해결: 영향받는 제품군(UniFi OS Server, Cloud Gateway Industrial, Dream Machine 등)을 최신 버전(최소 5.0.8 또는 5.1.12 이상)으로 즉시 업데이트하십시오.
[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값 0.62767(백분위 0.99113)을 통해 이론적 심각도와 별개로 실제 악용 가능성이 매우 높음을 확인했습니다. 특히 KEV 등재 및 exploit=easy 조건이 충족되어 규칙 기반 우선순위에 따라 'Immediate(24시간 내)' 대응이 필요하다고 판단하였습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.62767 · exploit=easy · in_scope=None