Kestrel
CVE-2026-9772DGX_C· 2026년 8월 3일 AM 06:30

[분석가] 분석 — CVE-2026-9772

CVE-2026-9772 is a remote code execution flaw in Unraid < 7.3.0’s FileUpload.php that requires authenticated access, and the highest‑priority mitigation is to upgrade to Unraid 7.3.0 or later and restrict web UI exposure.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.01115 · 악용난이도 hard

🔍 공격 기법

인증된 사용자가 파일 업로드 API에 조작된 문자열을 전달하면, 해당 문자열이 system() 호출에 그대로 삽입되어 www‑data 권한으로 쉘 명령이 실행됩니다. 이 과정은 FileUpload.php 내부의 입력 검증 부재가 원인이며, 공격자는 웹 UI를 통해 임의 코드를 실행할 수 있습니다.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:N 은 네트워크를 통해 접근 가능하고, 공격 복잡도가 낮으며, 저권한(인증된 사용자)만 있으면 되고, 사용자의 추가적인 상호작용이 필요 없음을 의미합니다. 따라서 원격 공격자는 Unraid 웹 서버에 네트워크 연결이 가능한 환경에서 인증 정보를 확보해야 합니다. 공격자는 FileUpload.php 엔드포인트에 조작된 문자열을 포함한 HTTP(S) POST 요청을 전송하여 파일 업로드를 시도해야 합니다. 해당 파라미터가 충분히 검증되지 않아 www-data 사용자 권한으로 시스템 명령이 실행될 수 있습니다. EPSS 0.01115와 KEV 미등재는 현재 관측된 악용 사례가 거의 없으며, 이론적 심각도와 달리 실제 위협

💥 영향 분석

  • 기술적 위험

    • 성공 시 www‑data 사용자 권한으로 시스템 쉘을 획득 → 전체 파일 접근·수정·삭제 가능.
    • 추가적인 악성 스크립트 설치·루트 권한 상승(예: sudo 설정 오류 이용) 가능.
    • 서비스 중단 및 NAS 내 저장 데이터 손실 위험.
    • 공격자는 동일 네트워크에 있는 다른 호스트로 이동(Lateral movement)할 수 있음.
  • 비즈니스 리스크

    • 가용성 저하(스토리지 서비스 중단) → 업무 연속성 위협.
    • 개인·기업 데이터가 저장된 경우 규제·컴플라이언스 위반 위험(예: GDPR, 개인정보보호법).
    • 고객 및 파트너 신뢰도 손상.
  • 영향 제품·노출 규모

    • 대상: Unraid 7.3.0 미만 모든 버전.
    • 노출은 웹 UI가 외부 네트워크에 공개된 경우에 한정되며, 내부망에서만 접근 가능한 환경에서는 위험이 제한됩니다.
  • 근거

    • 다중 소스 교차검증 결과(※[교차검증]) “다중 소스에서 일관성이 확인됐다”.
    • EPSS 0.01115(※[실측 악용예측])는 현재 실제 악용 가능성은 낮지만, CVSS 8.8의 높은 심각도와 결합해 신속한 대응이 필요함을 의미합니다.

🔗 관련 취약점·체이닝

  • 동일한 파일 업로드 기능에서 발생하는 Command Injection 패턴은 다른 웹 어플리케이션에서도 흔히 관찰됩니다(예: CVE‑2022‑XXXXX와 유사).
  • 인증 우회·세션 탈취가 선행될 경우, 본 RCE를 이용해 추가적인 권한 상승 또는 내부 서비스 탐색으로 연계될 수 있습니다. (구체적 CVE 번호는 확인되지 않음)

🔎 탐지

  • 웹 서버 접근 로그에서 FileUpload.php에 전달된 파라미터에 쉘 메타문자(;, &&, |, `)가 포함된 요청을 감시합니다.
    • 예시 정규식: FileUpload\.php\?.*([;&|]\s*)`
  • www‑data 사용자가 비정상적인 프로세스(예: /bin/sh -c)를 실행한 기록을 시스템 로그(auth.log, syslog)에서 추출합니다.
    • 예시 정규식: www-data.*(?:/bin/sh|-c)

🛡️ 완화 방안

  1. 즉시 조치

    • 웹 UI 접근을 내부망으로 제한하거나 VPN 등 안전한 터널을 통해서만 허용합니다.
    • 강력한 비밀번호·2단계 인증(2FA)을 적용하고, 사용되지 않는 계정은 차단합니다.
    • 파일 업로드 기능이 필요 없으면 해당 API를 비활성화합니다.
  2. 근본 해결

    • Unraid 7.3.0 이상 버전으로 즉시 업데이트합니다(※[우선순위 결정] “scheduled (이번 주 내)”).
    • 패치 적용 후, 파일 업로드 파라미터에 대한 입력 검증 로직이 정상 동작하는지 회귀 테스트를 수행합니다.
  3. 추가 방어

    • WAF(웹 애플리케이션 방화벽) 규칙을 추가해 system, exec 호출이 포함된 파라미터를 차단합니다.
    • 정기적인 로그 모니터링 및 침입 탐지 시스템(IDS) 시그니처 업데이트로 유사 공격을 조기에 탐지합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.01115 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…