[분석가] 분석 — CVE-2026-9773
CVE-2026-9773 is an authenticated command‑injection RCE in Unraid < 7.3.0’s ToggleState.php, and the highest‑priority mitigation is to apply the vendor patch or block the vulnerable endpoint immediately.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.01128 · 악용난이도 hard
🔍 공격 기법
인증된 저권한 계정(프리미션 Low)으로 Unraid 웹 UI에 접근한 뒤 /ToggleState.php 에 state 파라미터 등 사용자 입력값을 조작한다. 해당 값이 서버‑사이드에서 system() 호출로 전달되면서 입력 검증이 없으므로 명령어 인젝션이 발생하고, www-data 권한으로 임의 쉘 명령이 실행된다. 네트워크 접근 가능(AP: Network)·복잡도 낮음(AC: Low)이 특징이며, 인증만 확보하면 추가 사용자 동작 없이 RCE가 이루어진다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:N은 공격자가 네트워크를 통해 직접 접근할 수 있으나, 낮은 권한(인증된 저권한 계정)만으로도 exploit이 가능하고 사용자 개입 없이 자동화된 요청으로 수행될 수 있음을 의미합니다. EPSS 0.01128이라는 실측값은 향후 12개월 동안 약 1.1%의 확률로 실제 악용이 발생할 가능성을 보여주며, KEV에 등재되지 않았더라도 이론적 심각도와 별개로 현실적인 위협임을 뒷받침합니다. 공격 표면은 Unraid 웹 UI에서 제공되는 ToggleState.php 엔드포인트이며, HTTP/HTTPS 프로토콜을 통해 전달되는 파라미터(예: 명령 문자열)가 바로 취약점이 노출되는 지점입니다. 트리거 조건은 유효한 저권한 계정으로 인증된 상태에서 해당 엔드포인트에 조작된 요청을 전송하는 것이며, 이는 네트워크 접근만 가능하면 충족됩니다. 성공 시 공격 코드는 www-data
💥 영향 분석
- 기술적 위험
- www-data 권한으로 임의 명령 실행 → 파일 시스템 조작, Docker/VM 관리 인터페이스 접근, 서비스 중단 및 백도어 설치 가능.
- NAS에 저장된 데이터(백업·미디어·프로젝트 파일 등)의 무단 열람·삭제·암호화 위험이 존재한다.
- 비즈니스 리스크
- 핵심 스토리지 서비스 가용성 저하 → 운영 중단 및 복구 비용 발생.
- 민감 데이터 유출 시 개인정보보호법·산업별 규제 위반 가능성(컴플라이언스 위험).
- 고객 신뢰도 하락 및 SLA 위반 위험.
- 영향 범위
- 영향을 받는 제품: Unraid < 7.3.0 (다중 소스에서 일관성이 확인됨[교차검증]).
- 노출 규모는 웹 UI가 내부망 혹은 인터넷에 공개된 환경 전체이며, 인증이 필요한 만큼 계정 탈취·크리덴셜 스터핑 시도가 전제된다.
- 위협 수준
- EPSS 0.01128(실측 악용예측)과 KEV 미등재를 고려하면 현재 관측된 실제 악용 사례는 없지만, CVSS 8.8·exploit hard이라는 점에서 위험도는 여전히 높다[우선순위 결정].
🔗 관련 취약점·체이닝
입력 검증 부재가 원인인 다른 웹 UI 명령어 인젝션(CWE‑78)과 연계될 경우, 파일 업로드·경로 조작 등 추가 RCE 혹은 권한 상승 시나리오와 체인될 가능성이 있다(추정).
🔎 탐지
- 웹 서버 접근 로그에서
/ToggleState.php호출 시;,|,&등 쉘 메타문자를 포함한 파라미터가 존재하면 경보.- 예시 정규식:
(?i)\/ToggleState\.php\?.*(?:;|\||&).+
- 예시 정규식:
- www-data 사용자에 의해 생성된 비정상적인 프로세스(
sh -c …) 혹은/proc/*/cmdline에서 의심 명령어가 감지될 경우 알림. - IDS/IPS에서 위 정규식을 활용한 HTTP 요청 시그니처 적용.
🛡️ 완화 방안
- 즉시 조치
- 방화벽 또는 웹 애플리케이션 방화벽(WAF)으로
/ToggleState.php접근 차단(403 응답). - 관리자 계정에 다중 요소 인증(MFA) 적용·불필요한 계정 삭제·비밀번호 정책 강화.
- 로그인 세션 강제 만료 및 기존 쿠키 재사용 방지.
- 방화벽 또는 웹 애플리케이션 방화벽(WAF)으로
- 근본 해결
- Unraid 7.3.0 이상으로 업그레이드하고 공식 패치를 적용한다(우선순위 scheduled, 이번 주 내).
- 보완
- www-data 권한을 최소화하고 실행 가능한 바이너리 화이트리스트 적용.
- 정기적인 로그 분석·파일 무결성 검증 도구 배치로 이상 징후 조기에 탐지한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.01128 · exploit=hard · in_scope=None