Kestrel
CVE-2026-9772DGX_A· 2026년 8월 3일 AM 07:56

[공격] 분석 — CVE-2026-9772

Unraid < 7.3.0 suffers a authenticated command injection in FileUpload.php that enables remote code execution as www‑data; upgrade immediately and restrict Web UI access.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.01115 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면: POST /plugins/fileupload/FileUpload.php (Unraid 웹 GUI) → 파라미터 filename(또는 유사 문자열)이 시스템 호출에 그대로 삽입됨.
  • 트리거 조건: 인증된 사용자 계정으로 로그인 후, 파일 업로드 요청 시 조작된 파일명에 쉘 메타문자(;, `, && 등)를 포함하면 PHP가 exec() 혹은 back‑ticks 로 호출하는 명령어에 주입됨.
  • 단계
    1. 정찰 – Unraid 관리 페이지(/)와 플러그인 리스트를 탐색해 버전이 7.3.0 미만임을 확인.
    2. 초기 접근 – 정상 사용자 계정(또는 기본 admin)으로 로그인 (PR:L, 인증 필요).
    3. 명령 주입 – 조작된 filename 값을 포함한 멀티파트 POST 전송 → 파일 업로드 로직이 system("mv $tmp/$filename /some/dir") 와 유사하게 실행되므로 쉘 명령이 삽입됨.
    4. 코드 실행 – www‑data 권한으로 임의의 셸 스크립트가 실행되어 시스템 전역 접근 확보 (C:H/I:H/A:H).
  • CVSS 벡터와 실제 조건 매핑: AV:N(원격), AC:L(조작된 파일명만 필요), PR:L(인증된 사용자), UI:N(사용자 상호 작용 없음), S:U, C/H/I/H/A/H.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:N은 네트워크를 통해 원격으로 접근이 가능하고, 특별한 전처리 없이도 HTTP 요청만으로 공격을 수행할 수 있으며(저복잡도), 인증된 사용자 권한만 있으면 충분하고(낮은 특권) 사용자의 추가 동작이 필요 없음을 의미합니다. 따라서 실제 공격 조건은 웹 UI에 로그인할 수 있는 계정—예를 들어 기본 관리자

💥 영향 분석

  • 공격자가 www‑data 권한으로 임의 명령을 실행해 시스템 파일 수정·삭제, 추가 서비스 설치, Docker/VM 컨테이너 탈취 등이 가능함.
  • 전체 스토리지 풀 및 네트워크 공유가 위험에 노출되어 데이터 유출·파괴 위험이 존재함.

🔗 관련 취약점·체이닝

  • CWE‑78 (OS Command Injection) 로 파일명 검증 부재가 핵심 원인임.
  • 추정: 동일 서버에서 파일 권한 설정 미비(CWE‑276)와 결합될 경우, 악성 스크립트를 영구화(예: cron 등록)하여 지속성을 확보할 수 있음.
  • 다른 플러그인에 존재하는 디렉터리 트래버설 취약점이 있다면, 파일 업로드 경로를 조작해 임의 위치에 파일을 배치하고 이후 권한 상승(CWE‑269)으로 체이닝 가능함.

🔎 탐지

  • 웹 서버 접근 로그에서 FileUpload.php 로 향하는 POST 요청에 filename= 파라미터에 특수 문자(;, `, &&)가 포함된 경우 경보.
  • auditd 혹은 syslog 에서 www‑data UID 로 실행된 /bin/sh -c 또는 비정상적인 execve 이벤트 감시.
  • 프로세스 모니터링 도구에서 www‑data 사용자가 갑작스럽게 새로운 백그라운드 쉘/스크립트를 띄우는 경우.

🛡️ 완화 방안

  1. 즉시 패치 – Unraid를 7.3.0 이상 버전으로 업데이트(근본 해결).
  2. 접근 제한 – 관리 UI 접근을 내부 네트워크/IP 화이트리스트로 제한하고, 불필요한 계정은 비활성화.
  3. 입력 검증 강화 – 파일명에 쉘 메타문자 및 경로 구분자를 차단하는 WAF/ModSecurity 규칙 적용.
  4. 파일 업로드 디렉터리 보안noexec 마운트 옵션 적용·업로드 디렉터리 권한을 최소화(www‑data 외 실행 불가).
  5. 로그 및 행위 모니터링 – 위 탐지 지표를 SIEM에 연동해 실시간 알림 설정.

본 보고서는 다중 소스 교차검증(교차검증: 일관성 확인)·실측 EPSS 조회(EPSS 0.01115, 악용 가능성이 낮지만 존재)·규칙 기반 우선순위 결정(우선순위: 이번 주 내 scheduled) 절차를 모두 반영한 결과임.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.01115 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…