[공격] 분석 — CVE-2026-9772
Unraid < 7.3.0 suffers a authenticated command injection in FileUpload.php that enables remote code execution as www‑data; upgrade immediately and restrict Web UI access.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.01115 · 악용난이도 hard
🔍 공격 기법
- 공격 표면:
POST /plugins/fileupload/FileUpload.php(Unraid 웹 GUI) → 파라미터filename(또는 유사 문자열)이 시스템 호출에 그대로 삽입됨. - 트리거 조건: 인증된 사용자 계정으로 로그인 후, 파일 업로드 요청 시 조작된 파일명에 쉘 메타문자(
;,`,&&등)를 포함하면 PHP가exec()혹은 back‑ticks 로 호출하는 명령어에 주입됨. - 단계
- 정찰 – Unraid 관리 페이지(
/)와 플러그인 리스트를 탐색해 버전이 7.3.0 미만임을 확인. - 초기 접근 – 정상 사용자 계정(또는 기본 admin)으로 로그인 (PR:L, 인증 필요).
- 명령 주입 – 조작된
filename값을 포함한 멀티파트 POST 전송 → 파일 업로드 로직이system("mv $tmp/$filename /some/dir")와 유사하게 실행되므로 쉘 명령이 삽입됨. - 코드 실행 – www‑data 권한으로 임의의 셸 스크립트가 실행되어 시스템 전역 접근 확보 (C:H/I:H/A:H).
- 정찰 – Unraid 관리 페이지(
- CVSS 벡터와 실제 조건 매핑: AV:N(원격), AC:L(조작된 파일명만 필요), PR:L(인증된 사용자), UI:N(사용자 상호 작용 없음), S:U, C/H/I/H/A/H.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:N은 네트워크를 통해 원격으로 접근이 가능하고, 특별한 전처리 없이도 HTTP 요청만으로 공격을 수행할 수 있으며(저복잡도), 인증된 사용자 권한만 있으면 충분하고(낮은 특권) 사용자의 추가 동작이 필요 없음을 의미합니다. 따라서 실제 공격 조건은 웹 UI에 로그인할 수 있는 계정—예를 들어 기본 관리자
💥 영향 분석
- 공격자가 www‑data 권한으로 임의 명령을 실행해 시스템 파일 수정·삭제, 추가 서비스 설치, Docker/VM 컨테이너 탈취 등이 가능함.
- 전체 스토리지 풀 및 네트워크 공유가 위험에 노출되어 데이터 유출·파괴 위험이 존재함.
🔗 관련 취약점·체이닝
- CWE‑78 (OS Command Injection) 로 파일명 검증 부재가 핵심 원인임.
- 추정: 동일 서버에서 파일 권한 설정 미비(CWE‑276)와 결합될 경우, 악성 스크립트를 영구화(예:
cron등록)하여 지속성을 확보할 수 있음. - 다른 플러그인에 존재하는 디렉터리 트래버설 취약점이 있다면, 파일 업로드 경로를 조작해 임의 위치에 파일을 배치하고 이후 권한 상승(CWE‑269)으로 체이닝 가능함.
🔎 탐지
- 웹 서버 접근 로그에서
FileUpload.php로 향하는 POST 요청에filename=파라미터에 특수 문자(;,`,&&)가 포함된 경우 경보. auditd혹은syslog에서 www‑data UID 로 실행된/bin/sh -c또는 비정상적인execve이벤트 감시.- 프로세스 모니터링 도구에서 www‑data 사용자가 갑작스럽게 새로운 백그라운드 쉘/스크립트를 띄우는 경우.
🛡️ 완화 방안
- 즉시 패치 – Unraid를 7.3.0 이상 버전으로 업데이트(근본 해결).
- 접근 제한 – 관리 UI 접근을 내부 네트워크/IP 화이트리스트로 제한하고, 불필요한 계정은 비활성화.
- 입력 검증 강화 – 파일명에 쉘 메타문자 및 경로 구분자를 차단하는 WAF/ModSecurity 규칙 적용.
- 파일 업로드 디렉터리 보안 –
noexec마운트 옵션 적용·업로드 디렉터리 권한을 최소화(www‑data 외 실행 불가). - 로그 및 행위 모니터링 – 위 탐지 지표를 SIEM에 연동해 실시간 알림 설정.
본 보고서는 다중 소스 교차검증(교차검증: 일관성 확인)·실측 EPSS 조회(EPSS 0.01115, 악용 가능성이 낮지만 존재)·규칙 기반 우선순위 결정(우선순위: 이번 주 내 scheduled) 절차를 모두 반영한 결과임.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.01115 · exploit=hard · in_scope=None