Kestrel
CVE-2026-34909DGX_3· 2026년 8월 3일 AM 07:26

[분석가] 분석 — CVE-2026-34909

Critical Path Traversal vulnerability in UniFi OS devices (CVSS 10.0) requires immediate patching due to active exploitation and a high EPSS score.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.62767 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 네트워크 접근 권한을 가진 상태에서 입력값 검증이 미흡한 엔드포인트를 통해 ../와 같은 상위 경로 탐색 문자열을 주입합니다. 이를 통해 시스템 내부의 민감 파일에 비정상적으로 접근하며, 추정: 탈취한 설정 파일이나 인증 정보를 활용해 시스템 계정 권한을 획득하는 단계로 이어집니다.

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 원격 공격자가 특수한 사용자 상호작용 없이 네트워크를 통해 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다(Easy). 공격 표면은 UniFi OS 장치의 웹 관리 인터페이스 내 파일 경로를 처리하는 엔드포인트 및 파라미터이며, 이를 통해 Path Traversal 공격을 수행하여 시스템 내부 민감 파일에 접근할 수 있습니다. 이론적 위험성을 넘어 EPSS 수치가 0.62767로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 의미합니다. 공격자는 탈취한 시스템 파일을 이용해 계정 권한을 획득하거나 장치 제어권을 장악할 수 있으며, 이는 단순 정보 유출을 넘어 내부 네트워크 침투의 교두보로 활용될 가능성이 큽니다. 따라서 본 취약점은 낮은 진입 장벽과 실측된 악용 데이터가 결합되어 실제 공격 가능성이 매우 높은 상태입니다.

💥 영향 분석

  • 영향 제품 및 규모: unifi_os_server (< 5.0.8), unifi_cloud_gateway_industrial_firmware (< 5.1.12), unifi_dream_machine_firmware (< 5.1.12) 등 총 8종의 제품 및 펌웨어가 영향을 받습니다. 공급망 라이브러리 특성상 다수의 UniFi 하드웨어 라인업에 광범위하게 분포되어 있어 노출 규모가 매우 큽니다.
  • 기술적 위험: Path Traversal을 통해 시스템 파일에 접근함으로써 기밀 정보(Credentials, Configuration) 유출이 가능하며, 이는 최종적으로 시스템 전체 장악으로 이어질 수 있습니다.
  • 비즈니스 리스크: 네트워크 게이트웨이 및 관리 서버가 장악될 경우, 내부망 전체의 트래픽 가시성 상실, 데이터 유출, 그리고 공격자의 횡적 이동(Lateral Movement)을 위한 교두보로 활용될 위험이 있어 비즈니스 연속성과 보안 신뢰도에 치명적인 영향을 미칩니다.

🔗 관련 취약점·체이닝

본 취약점은 Path Traversal 유형으로, 파일 읽기 권한을 획득한 후 이를 통해 얻은 계정 정보나 API 키를 사용하여 원격 코드 실행(RCE)이나 권한 상승으로 이어지는 체이닝 가능성이 높습니다.

🔎 탐지

  • 웹 로그 분석: HTTP 요청 경로 및 파라미터 내에 ../, ..%2f, /etc/passwd 등 전형적인 Path Traversal 패턴이 포함된 요청을 모니터링합니다.
  • 네트워크 트래픽: 비정상적으로 많은 수의 시스템 파일 접근 시도나 평소와 다른 관리자 계정의 로그인 활동을 탐지합니다.

🛡️ 완화 방안

  • 즉시 조치: 외부에서 UniFi OS 관리 인터페이스로의 접근을 엄격히 제한하고, VPN 또는 신뢰할 수 있는 IP 대역으로만 접속 가능하도록 ACL을 설정합니다.
  • 근본 해결: 영향받는 제품군(UniFi OS Server, Cloud Gateway Industrial, Dream Machine 등)을 최신 버전(최소 5.0.8 또는 5.1.12 이상)으로 즉시 업데이트하십시오.

[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값 0.62767(백분위 0.99113)을 통해 이론적 심각도와 별개로 실제 악용 가능성이 매우 높음을 확인했습니다. 특히 KEV 등재 및 exploit=easy 조건이 충족되어 규칙 기반 우선순위에 따라 'Immediate(24시간 내)' 대응이 필요하다고 판단하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.62767 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…