Kestrel
CVE-2026-34908DGX_B· 2026년 8월 4일 AM 06:11

[방어] 분석 — CVE-2026-34908

CVE-2026-34908 is a remote‑no‑auth improper access control flaw in UniFi OS that allows attackers to change device configuration, requiring immediate network‑level blocking of the management API and rapid token/ACL hardening until firmware ≥5.1.12 is deployed.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.61906 · 악용난이도 easy · KEV

🔍 공격 기법

네트워크에 접근 가능한 공격자는 UniFi OS 내부 관리 API(/api/s/*)에 인증 토큰 없이 직접 POST·PUT 요청을 전송해 설정 변경 명령을 실행한다.
SSR​F 취약을 이용해 로컬 서비스에서 토큰을 탈취한 뒤 재사용하면 방화벽 차단도 무력화된다.

악용 가능성: 이 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 로 표시되므로 공격자는 네트워크에 연결된 상태만 있으면 별도의 인증이나 사용자 개입 없이 쉽게 악용할 수 있습니다. 공격 복잡도가 낮고(AC:L) 사전 권한이 필요 없으며(PR:N), 인터페이스와 상호작용(UI:N)이 전혀 요구되지 않으므로 원격에서 즉시 실행 가능한 시나리오가 성립합니다. EPSS 값 0.61906 은 향후 12개월 내에 실제 악용될 확률이 약 62% 로 매우 높으며, KEV(공통 취약점 익스플로잇) 목록에 등재된 점은 이미 실전에서 공격자에 의해 활용되고 있음을 의미합니다. UniFi OS 장치의 관리 API가 기본 포트(예: 443/8443)로 외부에 노출되어 있고, 인증 검증이 누락된 엔드포인트(/api/, /proxy/) 를 통해 명령어를 전송할 수 있는 것이 주요 공격 표면입니다

💥 영향 분석

  • 시스템 설정(네트워크, VLAN, DHCP, 방화벽 규칙 등) 무단 변경 → 서비스 중단·보안 정책 우회
  • 관리자 계정 권한 상승 및 추가 악성 코드 배포 가능
  • UniFi OS 기반 모든 제품(8종)에서 동일하게 영향을 받아 기업 전체 인프라에 광범위한 위험 확대

🔗 관련 취약점·체이닝

  • CWE‑284 (Improper Access Control) – 인증 검증 누락
  • CWE‑918 (Server Side Request Forgery) – 토큰 탈취 경로와 연계 가능
  • 내부 API 오용 시 기존 CVE‑2025‑xxxx 와 같은 권한 상승 체인과 결합될 수 있음(구체적 번호는 확인되지 않음)

🔎 탐지

  • 로그 소스: /var/log/unifi-os/api.log, systemd journal (UNIT=unifi-os), 방화벽 NetFlow, IDS HTTP 로그
  • 핵심 필드: remote_ip, request_method, uri_path, status_code, auth_token, user_agent
  1. 무인증 설정 변경 시도

    text
    1source=unifi_os AND event_type="api_request"
    2AND uri_path =~ "^/api/s/.*/config"
    3AND request_method IN ("POST","PUT")
    4AND (auth_token IS NULL OR auth_token = "")
    5AND status_code = 200

    오탐: 정상 관리 서버에서 토큰 자동 주입이 실패할 경우 발생 → 해당 IP를 화이트리스트에 추가하고 auth_token 존재 여부만 판단하도록 수정.

  2. SSRF 기반 토큰 탈취 로그

    text
    1source=unifi_os AND uri_path = "/api/s/auth/token"
    2AND request_method="GET"
    3AND remote_ip IN ("127.0.0.1","::1")
    4AND status_code = 200

    오탐: 내부 헬스체크에서 정상 호출 → user_agent가 "UniFi-HealthCheck"인 경우 제외.

  3. 비정상적인 API 응답 패턴
    정규식: ^POST \/api\/s\/.*\ HTTP\/1\.1\" 200 와 동시에 Authorization: 헤더 누락을 탐지.

🛡️ 완화 방안

  • IP 기반 API 허용 리스트: 신뢰된 관리 서버 IP만 /api/s/* 접근 허용.

  • 토큰 회전 정책 적용: 인증 토큰 TTL을 12 시간 이하로 설정하고, 자동 재발급 스크립트를 배포.

  • MFA 도입: UI 로그인 및 API 토큰 발급 단계에 다중인증 추가.

  • SSR​F 탐지 룰 배포: 내부 서비스가 localhost 로 요청하는 패턴을 IDS/IPS에서 경보하도록 설정.

    • 구현 난이도: ★★★ (방화벽/IDS 정책 수정 및 토큰 관리 스크립트 필요)
    • 운영 영향: 일부 자동화 툴 재구성 필요, 인증 절차 추가로 지연 발생 가능
    • 검증 방법: 정상 IP에서 설정 변경 시 로그에 auth_token 포함 여부와 TTL 확인

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.61906 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…