Kestrel
CVE-2026-9772DGX_3· 2026년 7월 27일 PM 10:19

[분석가] 분석 — CVE-2026-9772

CVE-2026-9772 is a high-severity RCE vulnerability in Unraid Web Server's FileUpload.php requiring authentication, and the priority action is upgrading to version 7.3.0 or later.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.01115 · 악용난이도 hard

🔍 공격 기법

  1. 트리거 조건: FileUpload.php 내에서 사용자 입력 문자열을 시스템 호출(System Call)에 전달하기 전 적절한 검증(Validation)이 누락된 결함을 이용합니다.
  2. 공격 단계:
    • 초기 접근: 유효한 계정 권한으로 Unraid 웹 관리 인터페이스에 로그인 (전제조건: PR:L).
    • 실행: 파일 업로드 기능과 관련된 요청 파라미터에 쉘 메타문자(예: ;, |, `)를 포함하여 전송.
    • 권한 획득: 서버 측에서 검증 없이 명령어를 실행하여 www-data 사용자 권한으로 임의 코드 실행.
    • 영향: 시스템 명령어 실행을 통한 파일 조작 및 내부 정보 탈취.
  3. 공격 표면: Unraid Web Server 내 FileUpload.php 엔드포인트 및 해당 페이지에서 사용하는 입력 파라미터 (HTTP/HTTPS).
  4. CVSS 벡터 분석:
    • AV:N: 네트워크를 통해 원격 공격 가능.
    • AC:L: 특별한 조건 없이 공격 가능.
    • PR:L: 낮은 수준의 인증 권한이 필요함.
    • UI:N: 사용자 상호작용 불필요.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:L/UI:N 벡터를 가지며, 네트워크를 통해 원격 접근이 가능하고 공격 복잡도가 낮으나 유효한 계정 권한(PR:L)이 필수적인 전제조건입니다. 공격 표면은 Unraid Web Server의 FileUpload.php 엔드포인트이며, 파일 업로드 과정에서 사용자 입력값이 시스템 콜로 전달될 때 발생하는 검증 미비 파라미터를 통해 트리거됩니다. 공격자는 인증된 세션을 확보한 후 특수하게 조작된 문자열을 주입하여 www-data 권한으로 임의 명령을 실행할 수 있습니다. 다만, EPSS 수치가 0.01115로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생에서 대규모로 악용되는 사례가 미관측되었음을 시사합니다. 따라서 이론적인 RCE 심각도는 높으나, 인증이라는 진입 장벽과 낮은 실측 악용 확률을 고려할 때 공격 난이도는 hard 수준으로 판단됩니다. 결과적으로 외부 비인증 공격자에 의한 즉각적인 위협보다는 내부자 혹은 계정이 탈취된 상황에서의 권한 상승 및 지속성 확보 수단으로 악용될 가능성이 큽니다.

💥 영향 분석

  1. 기술적 위험:
    • 시스템 장악: www-data 권한으로 RCE가 가능하므로, 웹 서버 권한 내의 파일 수정 및 읽기가 가능합니다.
    • 횡적 이동: 추정: www-data 권한에서 로컬 권한 상승(Privilege Escalation) 취약점을 체이닝할 경우 루트 권한 획득 및 전체 시스템 제어권 탈취로 이어질 수 있습니다.
  2. 비즈니스 영향:
    • 데이터 유출 및 파괴: Unraid 서버 내 저장된 데이터에 접근하거나 삭제하여 가용성 및 기밀성에 심각한 타격을 줄 수 있습니다.
    • 신뢰도 저하: 관리자 권한이 탈취될 경우 인프라 전체의 무결성이 훼손됩니다.

🔗 관련 취약점·체이닝

  1. 유형 및 패턴: 본 취약점은 CWE-78 (OS Command Injection) 유형에 해당합니다.
  2. 추정 체이닝 경로: 인증된 사용자 접근 $\rightarrow$ Command Injection (RCE) $\rightarrow$ 추정: 로컬 권한 상승(LPE)을 통한 Root 권한 획득 $\rightarrow$ 전체 시스템 장악 및 데이터 탈취.

🔎 탐지

  1. 로그 지표: 웹 서버 액세스 로그(access.log) 내 FileUpload.php 요청 파라미터에 쉘 명령어 특수문자나 OS 명령어(예: /bin/sh, whoami, wget, curl)가 포함된 패턴을 확인합니다.
  2. 탐지 규칙 예시:
    • Rule 1 (HTTP Request): request_uri == "/FileUpload.php" AND (payload matches /([;&|\n]\s*(cat|ls|whoami|wget|curl|sh|bash))/i)`
    • Rule 2 (Process Monitor): parent_process == "php-fpm" OR "apache2/nginx" AND child_process IN ("sh", "bash", "nc", "wget")
  3. 오탐 시나리오 및 튜닝: 정상적인 파일명에 특수문자가 포함된 경우 오탐이 발생할 수 있습니다. 요청 바디의 특정 파라미터 값만 정밀하게 검사하고, www-data 사용자가 비정상적으로 실행하는 프로세스 화이트리스트를 정의하여 튜닝합니다.

🛡️ 완화 방안

  1. 즉시 (긴급 차단):
    • 접근 제어: 웹 관리 인터페이스에 대한 접근을 신뢰할 수 있는 특정 IP(VPN 등)로 제한하는 ACL 설정을 적용합니다. (난이도: 낮음 / 영향: 낮음 / 검증: 외부 IP 접속 테스트)
  2. 단기 (완화):
    • WAF 적용: Command Injection 패턴을 차단하는 WAF 룰셋을 활성화하여 FileUpload.php로의 악성 페이로드 유입을 차단합니다. (난이도: 중간 / 영향: 매우 낮음 / 검증: PoC 패턴 전송 테스트)
  3. 근본 (해결):
    • 버전 업데이트: Unraid 버전을 7.3.0 이상으로 업그레이드하여 취약점이 수정된 버전을 적용합니다. (난이도: 중간 / 영향: 재부팅 필요로 인한 일시적 서비스 중단 / 검증: 버전 확인 명령어로 7.3.0 이상 여부 체크)

[분석 근거]

  • 교차검증: 다중 소스 데이터 간의 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
  • 실측 악용예측: EPSS 수치가 0.01115 (백분위 0.62671)로 낮게 측정되었으며, PoC 미상 및 KEV 미등재 상태입니다. 이는 이론적 심각도(CVSS 8.8)와 별개로 실제 야생에서의 악용 가능성은 현재 낮은 수준임을 의미합니다.
  • 우선순위 결정: CVSS 점수는 높으나 실측 EPSS가 낮고 exploit 난이도가 hard인 점을 고려하여, 즉시 대응보다는 이번 주 내 처리하는 scheduled 등급으로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.01115 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…