[분석가] 분석 — CVE-2026-9772
CVE-2026-9772 is a remote code execution flaw in Unraid < 7.3.0’s FileUpload.php that requires authenticated access, and the highest‑priority mitigation is to upgrade to Unraid 7.3.0 or later and restrict web UI exposure.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.01115 · 악용난이도 hard
🔍 공격 기법
인증된 사용자가 파일 업로드 API에 조작된 문자열을 전달하면, 해당 문자열이 system() 호출에 그대로 삽입되어 www‑data 권한으로 쉘 명령이 실행됩니다. 이 과정은 FileUpload.php 내부의 입력 검증 부재가 원인이며, 공격자는 웹 UI를 통해 임의 코드를 실행할 수 있습니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:N 은 네트워크를 통해 접근 가능하고, 공격 복잡도가 낮으며, 저권한(인증된 사용자)만 있으면 되고, 사용자의 추가적인 상호작용이 필요 없음을 의미합니다. 따라서 원격 공격자는 Unraid 웹 서버에 네트워크 연결이 가능한 환경에서 인증 정보를 확보해야 합니다. 공격자는 FileUpload.php 엔드포인트에 조작된 문자열을 포함한 HTTP(S) POST 요청을 전송하여 파일 업로드를 시도해야 합니다. 해당 파라미터가 충분히 검증되지 않아 www-data 사용자 권한으로 시스템 명령이 실행될 수 있습니다. EPSS 0.01115와 KEV 미등재는 현재 관측된 악용 사례가 거의 없으며, 이론적 심각도와 달리 실제 위협
💥 영향 분석
-
기술적 위험
- 성공 시 www‑data 사용자 권한으로 시스템 쉘을 획득 → 전체 파일 접근·수정·삭제 가능.
- 추가적인 악성 스크립트 설치·루트 권한 상승(예:
sudo설정 오류 이용) 가능. - 서비스 중단 및 NAS 내 저장 데이터 손실 위험.
- 공격자는 동일 네트워크에 있는 다른 호스트로 이동(Lateral movement)할 수 있음.
-
비즈니스 리스크
- 가용성 저하(스토리지 서비스 중단) → 업무 연속성 위협.
- 개인·기업 데이터가 저장된 경우 규제·컴플라이언스 위반 위험(예: GDPR, 개인정보보호법).
- 고객 및 파트너 신뢰도 손상.
-
영향 제품·노출 규모
- 대상: Unraid 7.3.0 미만 모든 버전.
- 노출은 웹 UI가 외부 네트워크에 공개된 경우에 한정되며, 내부망에서만 접근 가능한 환경에서는 위험이 제한됩니다.
-
근거
- 다중 소스 교차검증 결과(※[교차검증]) “다중 소스에서 일관성이 확인됐다”.
- EPSS 0.01115(※[실측 악용예측])는 현재 실제 악용 가능성은 낮지만, CVSS 8.8의 높은 심각도와 결합해 신속한 대응이 필요함을 의미합니다.
🔗 관련 취약점·체이닝
- 동일한 파일 업로드 기능에서 발생하는 Command Injection 패턴은 다른 웹 어플리케이션에서도 흔히 관찰됩니다(예: CVE‑2022‑XXXXX와 유사).
- 인증 우회·세션 탈취가 선행될 경우, 본 RCE를 이용해 추가적인 권한 상승 또는 내부 서비스 탐색으로 연계될 수 있습니다. (구체적 CVE 번호는 확인되지 않음)
🔎 탐지
- 웹 서버 접근 로그에서
FileUpload.php에 전달된 파라미터에 쉘 메타문자(;,&&,|,`)가 포함된 요청을 감시합니다.- 예시 정규식:
FileUpload\.php\?.*([;&|]\s*)`
- 예시 정규식:
- www‑data 사용자가 비정상적인 프로세스(예:
/bin/sh -c)를 실행한 기록을 시스템 로그(auth.log,syslog)에서 추출합니다.- 예시 정규식:
www-data.*(?:/bin/sh|-c)
- 예시 정규식:
🛡️ 완화 방안
-
즉시 조치
- 웹 UI 접근을 내부망으로 제한하거나 VPN 등 안전한 터널을 통해서만 허용합니다.
- 강력한 비밀번호·2단계 인증(2FA)을 적용하고, 사용되지 않는 계정은 차단합니다.
- 파일 업로드 기능이 필요 없으면 해당 API를 비활성화합니다.
-
근본 해결
- Unraid 7.3.0 이상 버전으로 즉시 업데이트합니다(※[우선순위 결정] “scheduled (이번 주 내)”).
- 패치 적용 후, 파일 업로드 파라미터에 대한 입력 검증 로직이 정상 동작하는지 회귀 테스트를 수행합니다.
-
추가 방어
- WAF(웹 애플리케이션 방화벽) 규칙을 추가해
system,exec호출이 포함된 파라미터를 차단합니다. - 정기적인 로그 모니터링 및 침입 탐지 시스템(IDS) 시그니처 업데이트로 유사 공격을 조기에 탐지합니다.
- WAF(웹 애플리케이션 방화벽) 규칙을 추가해
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.01115 · exploit=hard · in_scope=None