Kestrel
CVE-2026-9773DGX_3· 2026년 7월 27일 PM 11:27

[분석가] 분석 — CVE-2026-9773

Authenticated Remote Code Execution (RCE) via command injection in Unraid's ToggleState.php requires updating to version 7.3.0 or higher.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.01128 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: ToggleState.php 엔드포인트에서 사용자 입력 문자열을 시스템 콜로 전달하기 전 적절한 검증(Validation)이 누락된 점을 이용합니다.
(2) 공격 단계:

  • 정찰 및 초기 접근: Unraid 웹 인터페이스에 접근 가능한 유효한 계정 권한 확보 (PR:L).
  • 실행: ToggleState.php로 조작된 입력값이 포함된 HTTP 요청 전송 $\rightarrow$ 쉘 메타문자를 이용한 Command Injection 트리거.
  • 권한 획득: 웹 서버 프로세스 권한인 www-data 사용자로 임의 코드 실행.
  • 영향: 시스템 설정 변경, 데이터 탈취 또는 추가 페이로드 다운로드 시도.
    (3) 공격 표면: Unraid Web Server 내 ToggleState.php 엔드포인트 및 해당 파일이 처리하는 입력 파라미터.
    (4) CVSS 벡터 분석: 네트워크를 통해 접근 가능하며(AV:N), 공격 복잡도가 낮고(AC:L), 인증된 사용자 권한이 필요하며(PR:L), 사용자 상호작용 없이(UI:N) 실행됩니다.

악용 가능성: 본 취약점은 Unraid Web Server의 ToggleState.php 엔드포인트에서 입력값 검증 미흡으로 발생하는 Command Injection 취약점으로, 공격 난이도는 Hard로 평가됩니다. AV:N(Network)과 AC:L(Low) 특성상 네트워크를 통한 원격 접근 및 트리거 과정은 단순하지만, PR:L(Low) 조건에 따라 유효한 사용자 계정 권한을 보유해야만 공격 표면에 접근할 수 있다는 제약이 존재합니다. 공격자는 인증된 상태에서 ToggleState 관련 파라미터에 셸 메타문자를 삽입하여 www-data 권한으로 임의 명령을 실행할 수 있습니다. EPSS 수치는 0.01128로 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않아 현재 야생에서의 광범위한 악용 사례는 미관측된 상태입니다. 따라서 이론적인 RCE 위험도는 높으나, 실제 악용 가능성은 내부망 침투 후 권한 상승을 노리는 타겟형 공격이나 인증 정보가 유출된 환경으로 제한적입니다. 결과적으로 외부 노출 엔드포인트에 대한 직접적인 대규모 공격보다는 인증된 사용자에 의한 내부 위협 및 횡적 이동(Lateral Movement) 관점에서의 위험이 더 큽니다.

💥 영향 분석

(1) 기술적 위험: www-data 권한으로 임의 명령어를 실행할 수 있어, 웹 루트 디렉토리 내 파일 수정, 내부 네트워크 정찰 및 횡적 이동(Lateral Movement), 시스템 리소스 제어 등이 가능합니다.
(2) 비즈니스 영향: Unraid는 NAS/서버 OS로 사용되므로, 저장된 민감 데이터의 유출 및 무단 변조 위험이 큽니다. 관리자 권한을 가진 공격자가 인프라를 장악할 경우 서비스 가용성 상실 및 데이터 무결성 훼손으로 인한 비즈니스 연속성 저해가 우려됩니다.

🔗 관련 취약점·체이닝

(1) 추정: www-data 권한에서 루트(root) 권한으로 상승하기 위한 Local Privilege Escalation (LPE) 취약점과 체이닝될 가능성이 높습니다.
(2) 추정: 인증이 필요한 취약점이므로, 기본 계정 정보 유출이나 다른 인증 우회(Authentication Bypass) 결함이 선행될 경우 공격 영향 범위가 확대됩니다.

🔎 탐지

(1) 로그 지표: 웹 서버 액세스 로그(access_log) 내 ToggleState.php 요청 경로 및 쿼리 스트링/POST 바디 필드에서 쉘 메타문자 확인.
(2) 탐지 규칙 예시:

  • Rule 1 (HTTP Request): request_uri == "/ToggleState.php" AND (payload matches /([;&|$]| ../)/)`
  • Rule 2 (Process Monitoring): parent_process == "php-fpm" OR "apache2" AND child_process IN ("sh", "bash", "nc", "curl", "wget")
    (3) 오탐 시나리오: 정상적인 시스템 상태 변경 요청에 특수문자가 포함되는 경우. 튜닝 방법으로는 ToggleState.php에서 허용되는 정상 입력값의 화이트리스트 패턴을 정의하여 예외 처리합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 웹 서버 앞단의 WAF 또는 IPS에서 ToggleState.php로 향하는 요청 중 쉘 메타문자(;, &, |, `, $)가 포함된 패킷을 차단합니다. (난이도: 저 / 영향: 낮음 / 검증: 차단 로그 확인)
  • 단기(완화): 불필요한 외부망에서의 Unraid 웹 관리 페이지 접근을 제한하고, VPN 또는 특정 IP 기반의 ACL을 적용하여 공격 표면을 최소화합니다. (난이도: 중 / 영향: 중간-접근성 저하 / 검증: 외부 접속 테스트)
  • 근본(해결): Unraid 버전을 7.3.0 이상으로 업데이트합니다. (난이도: 중 / 영향: 낮음-재부팅 필요 / 검증: unraid -v 버전 확인)

[파이프라인 근거] 본 리포트는 다중 소스에서 데이터 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. 실제 악용 예측치인 EPSS 0.01128(백분위 0.62999)은 이론적 심각도(CVSS 8.8)에 비해 야생에서의 즉각적인 악용 가능성은 낮음을 시사합니다. 따라서 KEV 미등재 및 Exploit 난이도(Hard)를 고려하여 우선순위를 scheduled(이번 주 내 대응)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.01128 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…