CVE-2026-9772CVE-2026-9772是Unraid Web服务器中存在的一个高危命令注入漏洞,CVSS评分为8.8分。该漏洞位于Unraid的FileUpload.php文件中,由于对用户提供的字符串缺乏充分的验证和过滤,攻击者可以将恶意构造的命令注入到系统调用中,从而在目标服务器上执行任意代码。
该漏洞由Trend Micro的零日计划(ZDI)团队发现并报告,编号为ZDI-CAN-30116。漏洞利用需要低权限认证(PR:L),但无需用户交互(UI:N),且可通过网络远程利用(AV:N)。成功利用该漏洞后,攻击者能够在www-data用户上下文中执行任意代码,对系统的机密性、完整性和可用性均造成高危影响(均为H级别)。
Unraid是一款流行的家用及小型企业NAS操作系统,其Web管理界面是其核心管理方式。由于该漏洞存在于文件上传功能中,而文件上传是Web服务器的常见功能,因此任何拥有合法凭证的攻击者都可能利用此漏洞获取服务器控制权。攻击者一旦获得www-data用户权限,便可进一步尝试权限提升,获取系统的完全控制权,进而访问存储在NAS上的敏感数据、修改系统配置或部署持久化后门。
该漏洞的核心问题在于Unraid Web服务器的FileUpload.php文件对用户输入的处理不当。具体而言,当处理文件上传请求时,应用程序将用户提供的字符串直接拼接到系统调用命令中,而没有进行充分的输入验证、过滤或转义处理。
从技术层面分析,攻击者可以通过构造包含shell元字符(如分号、管道符、反引号等)的恶意文件名或上传参数,将额外的系统命令注入到原本的合法命令中。例如,攻击者可以上传一个文件名包含类似`; cat /etc/passwd;`或`$(malicious_command)`的字符串,当服务器执行文件处理相关的系统调用时,这些恶意命令也会被执行。
由于该漏洞利用的是PHP中的系统调用执行函数(如exec、system、passthru等),注入的命令将以Web服务器进程的权限运行,即www-data用户权限。攻击者利用此漏洞可以执行任意shell命令,包括但不限于:读取敏感文件、下载和执行恶意软件、建立反向shell、修改Web应用文件、窃取认证凭据等。
值得注意的是,该漏洞需要认证才能利用(PR:L),这意味着攻击者必须先获取Unraid的有效登录凭证。这可能通过暴力破解、凭据泄露、社会工程学或与其他漏洞组合利用等方式实现。