[단독분석] 분석 — CVE-2026-9773
CVE-2026-9773 is an authenticated command‑injection flaw in Unraid < 7.3.0’s ToggleState.php that enables remote code execution as www‑data; immediate mitigation is to block or filter the endpoint and apply the official patch/up‑grade.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.01128 · 악용난이도 hard
🔍 공격 기법
인증된 사용자가 조작된 파라미터를 포함한 HTTP POST/GET 요청을 ToggleState.php에 전송합니다. 해당 스크립트는 입력값을 검증하지 않고 시스템 콜(exec, system 등)로 전달하므로, 공격자는 www‑data 권한으로 임의의 쉘 명령을 실행할 수 있습니다. 네트워크를 통해 웹 UI가 직접 노출된 경우(AV:N) 인증만(PR:L) 확보하면 추가 사용자 상호작용 없이 자동화 스크립트로도 악용이 가능합니다.
악용 가능성: 이 취약점은 네트워크를 통해 원격에서 접근 가능하므로 AV:N이며, 공격자는 인증된 계정만 있으면 되므로 PR:L(인증 필요)과 UI:N(사용자 개입 없음)을 만족합니다. AC:L(낮은 복잡도)은 입력값을 검증하지 않은 ToggleState.php의 파라미터를 임의 문자열로 전달하면 바로 시스템 호출이 실행되기 때문이며, 별도의 권한 상승 단계가 필요 없습니다. EPSS 점수 0.01128는 현재 관측된 악용 가능성이 낮
💥 영향 분석
-
기술적 위험
- 성공 시 www‑data 계정 권한으로 임의 명령 실행 → 파일·디렉터리 조작, 백도어 설치, 서비스 재시작/중단 등 전범위 악성 행위가 가능합니다.
- 웹 UI가 외부에 노출된 모든 Unraid 7.3.0 미만 인스턴스가 공격 표면이 됩니다.
-
비즈니스 리스크
- 저장 매체·백업 데이터 무결성 및 기밀성 훼손 위험 → 고객 데이터 손실·규제 위반 가능성.
- 서비스 가용성 저하로 운영 차질·SLA 위반 발생 가능.
[교차검증] 다중 소스에서 일관된 영향 범위가 확인돼(신뢰도 1.0) 해당 위험을 확정합니다.
-
노출 규모
- Unraid 7.3.0 미만 모든 설치가 대상이며, 특히 웹 UI를 인터넷에 직접 노출한 경우 전부 위험에 처합니다.
🔗 관련 취약점·체이닝
ToggleState.php 의 명령 주입을 다른 인증 우회·권한 상승 취약점과 결합하면 www‑data → root 승격이 가능해 전체 시스템 장악 시나리오가 성립할 수 있습니다(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 웹 서버 접근 로그에서
ToggleState.php호출 시;,`,$(등 특수문자를 포함한 파라미터 존재 여부를 검색합니다. - auditd/SELinux
execve로그에 www‑data 사용자가 비정상적인 쉘 명령(/bin/bash -c …)을 실행한 기록이 있는지 모니터링합니다. - IDS/IPS 시그니처 예시:
POST /ToggleState\.php.*(;|\\s*|$()` 패턴 매칭.
🛡️ 완화 방안
-
즉시 조치
- 외부에서의 웹 UI 접근을 차단하고, 방화벽·WAF에서
/ToggleState.php요청을 차단하거나 파라미터 필터링(;,`,$(등) 적용합니다. - 강력한 비밀번호와 2FA를 도입하고 불필요한 계정을 삭제해 인증 정보 보호 수준을 높입니다.
- 외부에서의 웹 UI 접근을 차단하고, 방화벽·WAF에서
-
근본 해결
- 공급업체가 제공하는 패치를 적용하여 Unraid 7.3.0 이상으로 업그레이드합니다([우선순위 결정] CVSS 8.8·non‑KEV·EPSS 0.01128·exploit hard에 기반해 이번 주 내
scheduled대응 권고). - 웹 서버 실행 사용자를 최소 권한으로 제한하고, 필요 없는 시스템 콜을 제거하도록 코드를 수정하거나 해당 기능을 비활성화합니다.
- 공급업체가 제공하는 패치를 적용하여 Unraid 7.3.0 이상으로 업그레이드합니다([우선순위 결정] CVSS 8.8·non‑KEV·EPSS 0.01128·exploit hard에 기반해 이번 주 내
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.01128 · exploit=hard · in_scope=None