Kestrel
CVE-2026-9773DGX_D· 2026년 8월 3일 AM 06:30

[단독분석] 분석 — CVE-2026-9773

CVE-2026-9773 is an authenticated command‑injection flaw in Unraid < 7.3.0’s ToggleState.php that enables remote code execution as www‑data; immediate mitigation is to block or filter the endpoint and apply the official patch/up‑grade.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.01128 · 악용난이도 hard

🔍 공격 기법

인증된 사용자가 조작된 파라미터를 포함한 HTTP POST/GET 요청을 ToggleState.php에 전송합니다. 해당 스크립트는 입력값을 검증하지 않고 시스템 콜(exec, system 등)로 전달하므로, 공격자는 www‑data 권한으로 임의의 쉘 명령을 실행할 수 있습니다. 네트워크를 통해 웹 UI가 직접 노출된 경우(AV:N) 인증만(PR:L) 확보하면 추가 사용자 상호작용 없이 자동화 스크립트로도 악용이 가능합니다.

악용 가능성: 이 취약점은 네트워크를 통해 원격에서 접근 가능하므로 AV:N이며, 공격자는 인증된 계정만 있으면 되므로 PR:L(인증 필요)과 UI:N(사용자 개입 없음)을 만족합니다. AC:L(낮은 복잡도)은 입력값을 검증하지 않은 ToggleState.php의 파라미터를 임의 문자열로 전달하면 바로 시스템 호출이 실행되기 때문이며, 별도의 권한 상승 단계가 필요 없습니다. EPSS 점수 0.01128는 현재 관측된 악용 가능성이 낮

💥 영향 분석

  • 기술적 위험

    • 성공 시 www‑data 계정 권한으로 임의 명령 실행 → 파일·디렉터리 조작, 백도어 설치, 서비스 재시작/중단 등 전범위 악성 행위가 가능합니다.
    • 웹 UI가 외부에 노출된 모든 Unraid 7.3.0 미만 인스턴스가 공격 표면이 됩니다.
  • 비즈니스 리스크

    • 저장 매체·백업 데이터 무결성 및 기밀성 훼손 위험 → 고객 데이터 손실·규제 위반 가능성.
    • 서비스 가용성 저하로 운영 차질·SLA 위반 발생 가능.
      [교차검증] 다중 소스에서 일관된 영향 범위가 확인돼(신뢰도 1.0) 해당 위험을 확정합니다.
  • 노출 규모

    • Unraid 7.3.0 미만 모든 설치가 대상이며, 특히 웹 UI를 인터넷에 직접 노출한 경우 전부 위험에 처합니다.

🔗 관련 취약점·체이닝

ToggleState.php 의 명령 주입을 다른 인증 우회·권한 상승 취약점과 결합하면 www‑data → root 승격이 가능해 전체 시스템 장악 시나리오가 성립할 수 있습니다(구체적 CVE 번호는 확인되지 않음).

🔎 탐지

  • 웹 서버 접근 로그에서 ToggleState.php 호출 시 ;, `, $( 등 특수문자를 포함한 파라미터 존재 여부를 검색합니다.
  • auditd/SELinux execve 로그에 www‑data 사용자가 비정상적인 쉘 명령(/bin/bash -c …)을 실행한 기록이 있는지 모니터링합니다.
  • IDS/IPS 시그니처 예시: POST /ToggleState\.php.*(;|\\s*|$()` 패턴 매칭.

🛡️ 완화 방안

  1. 즉시 조치

    • 외부에서의 웹 UI 접근을 차단하고, 방화벽·WAF에서 /ToggleState.php 요청을 차단하거나 파라미터 필터링(;, `, $( 등) 적용합니다.
    • 강력한 비밀번호와 2FA를 도입하고 불필요한 계정을 삭제해 인증 정보 보호 수준을 높입니다.
  2. 근본 해결

    • 공급업체가 제공하는 패치를 적용하여 Unraid 7.3.0 이상으로 업그레이드합니다([우선순위 결정] CVSS 8.8·non‑KEV·EPSS 0.01128·exploit hard에 기반해 이번 주 내 scheduled 대응 권고).
    • 웹 서버 실행 사용자를 최소 권한으로 제한하고, 필요 없는 시스템 콜을 제거하도록 코드를 수정하거나 해당 기능을 비활성화합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.01128 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…