[분석가] 분석 — CVE-2026-9774
CVE-2026-9774 is a path‑traversal flaw in ATEN Unizon < 2.7.264 that allows authenticated remote attackers to delete arbitrary files; immediate mitigation is to apply the vendor patch or block unauthenticated access to the updateLicense endpoint.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 0.01195 · 악용난이도 hard
🔍 공격 기법
- 인증된 사용자가 조작 가능한
updateLicense파라미터에 디렉터리 트래버설(../) 문자열을 삽입 → 파일 시스템 경로 검증 부재 - 서버가 해당 경로를 그대로 사용해 파일 삭제 함수 호출 → 지정 파일 영구 삭제 또는 서비스 중단 초래
- 네트워크 접근이 필요하고, 인증 권한(관리자 수준)만 있으면 실행 가능 (CVSS 벡터: PR:H)
악용 가능성: 이 취약점은 네트워크를 통해 원격 접근이 가능하지만(AV:N) 공격 복잡도가 낮아(AC:L) 인증된 사용자의 높은 권한이 필요합니다(PR:H), 따라서 실제로 악용하려면 관리 계정 등 고권한 자격증명이 확보되어야 합니다. 인증을 전제로 하기 때문에 일반 외부 공격자는 바로 이용하기 어렵고, 공격자가 해당 권한을 얻는 전제조건(예: 피싱·자격 증명 도난)이 가장 큰 난관이 됩니다. 취약한 엔드포인트는 ATEN Unizon의 updateLicense 메서드이며, 사용자 입력 경로를 파라미터로 전달하는 HTTP 요청에서 파일 삭제가 수행됩니다. 이 경로 파라미터가 외부에 노출된 경우(예: API 문서·관리 콘솔) 공격 표면이 형성되며, 성공 시 임의 파일 삭제 또는 서비스 거부가 가능합니다. EPSS 값 0.01195는 현재 관측된 실제 악용 확률이 매우 낮음을 의미하고, KEV에 등재되지 않은 점은 아직 광범위한 야생 악용 사례가 보고되지 않았다는 근거가 됩니다. 따라서 이 취약점은 “hard” 등급으로 평가되며, 고권한 계정 확보가 선행되어야 실질적인 위협이 발생합니다.
💥 영향 분석
- 기술적 위험
- 임의 파일 삭제: 로그, 설정 파일, 실행 바이너리 등 중요한 시스템 구성 요소가 사라질 수 있음.
- 서비스 거부(DoS): 핵심 프로세스나 데이터베이스 파일이 삭제되면 Unizon 서비스 전체가 중단될 가능성 존재.
- 비즈니스 위험
- 가용성 손실: 제품이 제공하는 원격 관리/모니터링 기능이 중단되어 운영 현장에 직접적인 영향 발생.
- 규제·컴플라이언스: 로그 파일 삭제 시 감사 추적이 파괴돼 보안 인증 요구사항 위반 위험.
- 신뢰도 하락: 고객에게 서비스 불능 상황을 알리게 되면 브랜드 평판 손상 가능.
- 영향 범위
- 대상 제품: ATEN Unizon 버전 2.7.264 미만 전체 설치 환경.
- 다중 소스에서 일관성이 확인됐으며([교차검증]), 실제 악용 사례는 보고되지 않았음([실측 악용예측] EPSS = 0.01195, 백분위 ≈ 65%).
🔗 관련 취약점·체이닝
- 동일 제품 내 파일 경로 검증 부재와 결합된 인증 우회(예: CVE‑XXXX‑YYYY) 시, 권한 상승 후 임의 파일 삭제가 가능해짐.
- 외부 서비스에 저장된 악성 스크립트를 트래버설 경로를 통해 실행하면 추가 명령 실행(RCE)으로 연결될 잠재성 존재하지만 현재 확인된 체이닝 사례는 없음.
🔎 탐지
updateLicenseAPI 호출 로그에서 파일 경로 파라미터에 "../" 혹은 절대 경로(:/)가 포함된 경우 경고.- 파일 시스템 감시: 정상 운영 시 삭제되지 않아야 할 디렉터리(예:
/etc/aten,C:\Program Files\ATEN\Unizon)에서 삭제 이벤트 발생 시 알림.
🛡️ 완화 방안
- 즉시 조치: 최신 보안 패치를 적용하여 경로 검증 로직을 강화하고, 인증이 필요 없는
updateLicense접근을 차단한다. - 보호 강화: 웹 애플리케이션 방화벽(WAF)에서 해당 엔드포인트에 대한 트래버설 문자열 필터링 규칙 추가.
- 권한 최소화:
updateLicense기능에 필요한 최소 권한만 부여하고, 관리자 계정 사용을 제한한다. - 모니터링: 위 탐지 지표를 기반으로 SIEM에서 실시간 알림 설정 및 정기 로그 검토 수행([우선순위 결정] “monitor”).
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=6.5 · non-KEV · EPSS=0.01195 · exploit=hard · in_scope=None