[단독분석] 분석 — CVE-2026-9775
CVE-2026-9775 is a path‑traversal flaw in ATEN Unizon < 2.7.264 that lets authenticated remote attackers delete arbitrary files via the insecure uploadSSL method; immediate mitigation is to apply the vendor patch and enforce strict input validation.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 0.03248 · 악용난이도 hard
🔍 공격 기법
인증된 원격 사용자가 uploadSSL API에 파일 경로 파라미터를 조작해 “../” 시퀀스를 포함시키면, 서버는 검증 없이 해당 경로의 파일을 삭제한다. 이 과정은 네트워크를 통해 직접 호출(AV:N)되며, 공격자는 낮은 난이도(AC:L)로 파일 시스템에 대한 파괴적 영향을 얻는다.
악용 가능성: 이 취약점은 네트워크를 통한 원격 접근(AV:N)이 가능하지만, 파일을 삭제하려면 관리자 수준의 인증(PR:H)이 필요합니다. 복잡도는 낮아 (AC:L) 인증된 사용자가 조작 가능한 경로 파라미터만 제공하면 쉽게 이용할 수 있습니다. EPSS 점수 0.03248은 현재 실증적인 악용 사례가 드물지만 존재함을 의미하며, KEV에 등재되지 않은 점은 대규모 자동화 공격이 아직 관측되지 않았음을 보여줍니다. 트리거 조건은 uploadSSL 메서드에 전달되는 파일 경로 파라미터이며, 해당 API는 HTTPS 기반으로 외부에 노출된 경우에만 활용됩니다. 공격 표면은 인증이 필요한 REST 엔드포인트 또는 웹 UI에서 파일 업로드 요청을 처리하는 부분으로 제한되지만, 성공 시 임의 파일 삭제 및 서비스 거부가 가능합니다. 따라서 난이도는 “hard”로 평가되
💥 영향 분석
- 기술적 위험: 인증된 공격자가 임의의 경로를 지정해 파일을 삭제할 수 있으므로, 중요 설정 파일·로그·서비스 실행 파일 등을 제거함으로써 서비스 중단(DoS) 및 시스템 복구 비용이 발생한다. 데이터 유출이나 시스템 장악은 직접적인 결과에 포함되지 않는다.
- 비즈니스 리스크:
- 가용성 손실 – 핵심 애플리케이션 또는 로그 파일 삭제 시 운영 중단 위험.
- 규제·컴플라이언스 영향 – 감사 로그가 소멸될 경우 보안 감시 및 증거 확보에 차질이 발생할 수 있다.
- 신뢰도 저하 – 고객에게 서비스 불안정성을 인식시켜 평판 손상이 우려된다.
- 노출 규모: ATEN Unizon 버전 2.7.264 미만을 운영하는 모든 조직이 영향을 받는다. 교차검증 결과(다중 소스 일관성 확인)로 해당 제품군 전반에 걸친 위험도가 동일하게 판단되었다.
🔗 관련 취약점·체이닝
- 동일한 경로 탐색 원리를 이용한 다른 CVE(예: 파일 업로드 시 검증 부재)와 연계될 경우, 임의 파일 쓰기·업로드를 통해 추가적인 권한 상승이나 웹쉘 설치가 가능할 수 있다. 현재 확인된 구체적 체이닝 사례는 없으며, 유형은 CWE‑22 (Path Traversal)이다.
🔎 탐지
- 로그 패턴: uploadSSL API 호출 시
../혹은%2e%2e%2f(URL‑encoded)와 같은 디렉터리 상승 문자열이 포함된 요청 로그. - 파일 시스템 이벤트: 비정상적인 파일 삭제 알림(예: auditd, Windows Event ID 4660)과 함께 해당 API 호출 IP 주소를 매칭.
- 시그니처 예시:
POST /uploadSSL.*\.\./또는GET /uploadSSL?.*%2e%2e%2f와 같은 정규식 매치.
🛡️ 완화 방안
- 즉시 적용: ATEN에서 제공하는 2.7.264 이상 버전 패치를 신속히 배포한다.
- 입력 검증 강화: uploadSSL 파라미터에 대해 절대 경로 차단·정규식 화이트리스트(예:
^[a-zA-Z0-9_\-/.]+$)와 디렉터리 상승 문자열 탐지를 적용한다. - 권한 최소화: 해당 API를 사용할 수 있는 계정의 권한을 파일 삭제가 불가능하도록 제한하고, 다중 인증(MFA) 도입을 검토한다.
- 모니터링: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 비정상적인 파일 삭제 이벤트 발생 시 즉시 차단 조치를 수행한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=6.5 · non-KEV · EPSS=0.03248 · exploit=hard · in_scope=None