[단독공격] 분석 — CVE-2026-34909
CVE-2026-34909 is a critical remote path‑traversal flaw in UniFi OS that allows unauthenticated network attackers to read arbitrary files and potentially hijack system accounts, demanding immediate patching or strict blocking of the vulnerable endpoints.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.62767 · 악용난이도 easy · KEV
🔍 공격 기법
- 트리거 조건: UniFi OS 웹 UI 혹은 REST API에서 파일 경로를 파라미터(
path,filename등)로 받아 내부 파일을 반환하는 엔드포인트에 “../”·“..\”와 같은 디렉터리 탐색 문자열이 포함된 HTTP GET/POST 요청을 전송한다. - 정찰: 공격자는 기본적인
/status혹은 공개 API 문서를 열람해 파일 다운로드 기능이 존재함을 확인하고, 응답 헤더에Content‑Type: application/octet-stream등 파일 반환 힌트를 찾는다. - 초기 접근 → 실행·권한 획득: CVSS 벡터
AV:N/AC:L/PR:N/UI:N에 따라 네트워크만 연결되면 추가 인증이나 사용자 조작 없이 바로 요청을 전송한다. 성공 시/etc/passwd,/var/lib/unifi/...등 민감 파일이 200 OK와 함께 반환되어 시스템 계정 정보가 노출된다. - 지속: 획득한 계정 해시 혹은 설정 파일(
system.cfg)을 이용해 SSH 키 삽입·서비스 재시작 스크립트를 배치하거나, 웹 UI 관리자 세션 쿠키를 추출해 지속적인 관리 콘솔 접근을 확보한다. - 영향: 완전한 시스템 장악으로 추가 악성 페이로드 설치, 네트워크 내 다른 UniFi OS 디바이스에 동일 취약점 전파가 가능하다.
- 공격 표면:
- 프로토콜: HTTP/HTTPS (기본 포트 80/443)
- 엔드포인트 예시(구체적 경로는 공개되지 않음):
/api/file/download,/proxy/fs등 파일 경로를 파라미터화하는 REST API - 파라미터:
path,filename,url등 사용자 입력을 그대로 파일 시스템에 매핑하는 필드
악용 가능성: UniFi OS의 파일 다운로드 API(예: GET /api/file?path=)가 네트워크 전면에 노출돼 있어, 공격자는 내부망에 접속하기만 하면 별도의 인증·사용자 조작 없이 바로 요청을 보낼 수 있습니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 “네트워크 접근만 있으면 복잡한 사전 작업이나 권한이 필요 없으며, 사용자 개입도 요구되지 않는다”는 실전 조건과 일치합니다. 실제 EPSS 값 0.62767(≈62 %)은 향후 12개월 내에 이 취약점이 악용될 확률이 높다는 통계적 근거이며, KEV 리스트 등재는 이미 공격자들이 이를 활용하고 있음을 의미합니다. 트리거 조건은 파일 경로 파라미터에 ../·..\\와 같은 디렉터리 탐색 문자열을 삽입하면 되며, 해당 요청이 HTTP/HTTPS(포트 8443 등)로 전달되는 순간 취약점이 발동합니다. 공격 표면은 UniFi OS의 웹 UI 및 REST API 엔드포인트이며, 특히 파일 다운로드·로그 조회 기능이 외부에 공개돼 있기 때문에 경로 탐색 입력을 검증하지 않는 모든 요청이 잠재적 진입점이 됩니다. 따라서 네트워크 접근 권한만 확보하면 별도의 권한 상승 단계 없이도 시스템 파일을 열람하거나 변조할 수 있어, 난이도는 “easy” 수준으로 평가됩니다.
💥 영향 분석
- 임의 파일 읽기 → 시스템 계정 비밀번호, SSH 키, 구성 파일 노출
- 민감 설정(네트워크 토폴로지, Wi‑Fi 키) 탈취 → 무단 접속 및 중간자 공격 가능
- 파일 변조 시 서비스 실행 스크립트 교체 → 원격 코드 실행(RCE)까지 확장될 수 있음
🔗 관련 취약점·체이닝
- CWE‑22 (Path Traversal) 자체가 정보 노출 → 권한 상승(예:
/etc/shadow탈취 후 비밀번호 크랙) → RCE(변조된 스크립트 실행) 로 이어지는 전형적인 체인이다. - 동일 제품군에서 보고된 CWE‑284 (Improper Access Control) 취약점과 결합하면, 파일 읽기 이후 획득한 인증 토큰을 이용해 관리자 API를 무단 호출할 수 있다(추정).
- 외부에 공개된 UNIFI‑OS RCE(예: CVE‑2025‑xxxx)와 연계될 경우, 파일 탐색으로 얻은 쉘코드 삽입 경로를 활용해 바로 원격 코드를 실행한다.
🔎 탐지
- 웹 서버 로그에서
../혹은%2e%2e%2f등 인코딩된 디렉터리 탐색 문자열이 포함된 GET/POST 요청이 200 응답을 받은 경우 경보 생성 - 파일 반환 시 MIME 타입이
application/octet-stream이면서 실제 파일 경로가/etc/혹은/var/lib/unifi/로 시작하는 로그 패턴 감시 - IDS/IPS 규칙:
http.request.uri contains "/api/" and (uri.path contains "../" or uri.query contains "%2e%2e")→ ALERT
🛡️ 완화 방안
- 즉시 조치: 해당 파일 다운로드 API를 차단하거나 방화벽에서 외부 IP에 대한 접근을 제한한다.
- 패치 적용: UniFi OS 5.0.8 이상, Dream Machine 펌웨어 5.1.12 이상으로 업데이트(제품 리스트에 명시된 모든 모델 동일 적용).
- 보호 강화: 웹 서버 앞에 WAF를 배치하고 위 탐지 규칙을 활성화한다. 불필요한 파일 서비스 기능을 비활성화하고, 시스템 계정 비밀번호를 주기적으로 교체한다.
- 모니터링: 로그 보관 기간을 늘리고, 파일 접근 시도 알림을 SIEM에 연동해 실시간 대응 체계를 구축한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.62767 · exploit=easy · in_scope=None