Kestrel
CVE-2026-9775DGX_3· 2026년 7월 27일 PM 11:36

[분석가] 분석 — CVE-2026-9775

Arbitrary file deletion vulnerability via Path Traversal in ATEN Unizon's uploadSSL method requires high privileges; update to version 2.7.264 or higher is recommended.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 0.03248 · 악용난이도 hard

🔍 공격 기법

  1. 트리거 조건: uploadSSL 메서드 호출 시, 파일 경로를 처리하는 입력값에 대한 검증 부족(Lack of proper validation)으로 인해 발생합니다. 공격자가 상위 디렉토리 참조 문자열(../)을 삽입하여 의도하지 않은 시스템 경로의 파일에 접근할 수 있습니다.
  2. 공격 단계:
    • 초기 접근: 유효한 고권한 계정(PR:H)으로 인증을 수행합니다.
    • 실행: uploadSSL 엔드포인트로 Path Traversal 페이로드가 포함된 요청을 전송합니다.
    • 영향: 시스템 내 임의의 파일을 삭제하거나, 핵심 설정 파일을 제거하여 서비스 거부(DoS) 상태를 유발합니다.
  3. 공격 표면: uploadSSL 메서드와 연결된 API 엔드포인트 및 해당 요청의 경로 지정 파라미터입니다.
  4. CVSS 벡터 분석:
    • AV:N: 네트워크를 통해 원격 공격이 가능합니다.
    • AC:L: 공격 복잡도가 낮아 특별한 조건 없이 실행 가능합니다.
    • PR:H: 높은 수준의 권한(High Privilege)이 필수적이며, 이는 내부자 또는 계정 탈취가 전제되어야 함을 의미합니다.
    • UI:N: 사용자 상호작용이 필요 없습니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:H/UI:N 벡터를 가지며, 네트워크를 통해 원격으로 접근 가능하고 공격 복잡도가 낮으나 반드시 높은 권한(PR:H)의 인증된 계정이 필요합니다. 공격 표면은 ATEN Unizon의 uploadSSL 메서드 내 파일 경로 처리 로직이며, 검증되지 않은 사용자 입력 파라미터를 통해 Directory Traversal 공격을 수행함으로써 임의의 파일을 삭제할 수 있습니다. EPSS 값은 0.03248로 낮고 KEV에 등재되지 않아 현재 야생에서의 대규모 악용 사례는 미관측된 상태입니다. 하지만 인증된 내부자나 계정 탈취를 완료한 공격자가 시스템 핵심 파일을 삭제하여 서비스 거부(DoS) 상태를 유발할 수 있다는 점에서 이론적 위험성이 존재합니다. 결과적으로 높은 권한 요구 조건이 진입 장벽으로 작용하여 공격 난이도는 hard로 판정되나, 신뢰된 사용자에 의한 의도적·실수적 파괴 가능성은 배제할 수 없습니다.

💥 영향 분석

  1. 기술적 위험:
    • 임의 파일 삭제(Arbitrary File Deletion): 시스템 운영에 필요한 설정 파일, 라이브러리 또는 데이터 파일을 삭제할 수 있습니다.
    • 서비스 거부(DoS): 핵심 바이너리나 구성 파일 삭제 시 장비의 정상 작동이 중단되어 가용성이 상실됩니다.
  2. 비즈니스 영향:
    • 가용성 저하: 하드웨어 제어 솔루션인 ATEN Unizon의 기능 정지로 인해 관리 대상 인프라에 대한 접근 및 제어가 불가능해질 수 있습니다.
    • 운영 리스크: 권한을 가진 사용자에 의한 악의적 파괴 행위 시 복구 시간이 소요되며, 이는 비즈니스 연속성 계획(BCP)에 영향을 줍니다.

🔗 관련 취약점·체이닝

  • 추정: 본 취약점은 Path Traversal 유형으로, 단독으로는 파일 삭제에 그치지만 다른 취약점과 결합될 경우 위험도가 상승할 수 있습니다.
  • 추정 체이닝 패턴: 인증 우회/계정 탈취(Credential Theft) $\rightarrow$ 본 취약점(Path Traversal) $\rightarrow$ 시스템 설정 파일 삭제 $\rightarrow$ 보안 기능 무력화 및 DoS.

🔎 탐지

  1. 로그 지표: 웹 서버 Access Log 또는 애플리케이션 감사 로그 내 uploadSSL 요청 경로에 ../, ..%2f, ..%5c 등의 패턴이 포함되었는지 확인합니다.
  2. 탐지 규칙 예시:
    • 로직: Request_URL contains "/uploadSSL" AND Request_Body/Parameter contains ("../" OR "..%2f")
    • 정규식: \.\.\/|\.\.%2f|\.\.%5c (경로 이동 패턴 탐지)
  3. 오탐 시나리오 및 튜닝: 정상적인 파일 업로드 경로에 점(. )이나 특수문자가 포함된 경우 오탐이 발생할 수 있습니다. uploadSSL 메서드로 유입되는 요청 중 권한 수준과 실제 삭제 이벤트(File System Event)가 동시 발생하는지 상관분석하여 정밀도를 높입니다.

🛡️ 완화 방안

  1. 즉시 (긴급 차단):
    • ACL 적용: 신뢰할 수 있는 관리자 IP에서만 Unizon 관리 콘솔에 접근 가능하도록 네트워크 ACL을 제한합니다. (난이도: 저 / 영향: 낮음 / 검증: 외부 IP 접속 테스트)
  2. 단기 (완화):
    • 권한 최소화: 불필요하게 고권한(PR:H)을 가진 계정을 정리하고, 업무에 필요한 최소 권한만 부여합니다. (난이도: 중 / 영향: 중간 / 검증: 계정 권한 감사)
  3. 근본 (해결):
    • 업데이트: ATEN Unizon 버전을 2.7.264 이상으로 업그레이드하여 입력값 검증 로직이 적용된 패치를 반영합니다. (난이도: 중 / 영향: 일시적 서비스 중단 가능성 / 검증: 버전 확인 및 취약점 스캔)

[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성을 확인(신뢰도 1.0)하였으며, 실측 EPSS 값(0.03248, 백분위 0.87017)과 CVSS 벡터(PR:H), KEV 미등재 사실을 근거로 우선순위를 monitor로 결정하였습니다. 이는 이론적 심각도(CVSS 6.5)보다 실제 야생에서의 악용 가능성이 낮고 공격 전제 조건(고권한 필요)이 까다롭다는 규칙 기반 판단에 따른 것입니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=6.5 · non-KEV · EPSS=0.03248 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…