CVE-2026-9773CVE-2026-9773是Unraid Web Server中存在的一个高危命令注入漏洞,CVSS评分为8.8分。该漏洞由Trend Micro的Zero Day Initiative(ZDI)团队发现并披露,编号为ZDI-CAN-30134,对应的ZDI公告编号为ZDI-26-386。
Unraid是一款流行的家用及小型企业NAS操作系统,其Web管理界面提供了丰富的功能用于管理存储、虚拟机、Docker容器等。该漏洞存在于Web服务器的ToggleState.php文件中,由于程序在处理用户输入的字符串时缺乏充分的验证和过滤,直接将其传递给系统调用执行,导致攻击者可以通过精心构造的恶意输入注入任意操作系统命令。
该漏洞需要经过身份认证才能利用,属于已认证远程代码执行漏洞。攻击者成功利用后可以在目标系统上以www-data用户权限执行任意代码,从而完全控制受影响的Unraid系统。由于www-data用户通常具有对系统配置和用户数据的访问权限,攻击者可以读取敏感数据、修改系统配置、安装恶意软件,甚至进一步提升权限获取root控制权。该漏洞对系统的机密性、完整性和可用性均产生高危影响,CVSS向量中的C:H/I:H/A:H三项均为高危评级。
该漏洞的核心问题存在于Unraid Web Server的ToggleState.php文件中。具体技术原理如下:
1. **漏洞位置**:ToggleState.php文件负责处理Web界面中某些状态切换功能(如服务启停、配置切换等)。
2. **根本原因**:程序在处理用户通过HTTP请求提交的字符串参数时,未对其进行充分的输入验证和净化处理(如过滤特殊字符、命令分隔符等),直接将用户输入拼接到系统调用命令中执行。
3. **利用方式**:攻击者通过身份认证后(需有效的Unraid Web界面凭据),向ToggleState.php端点发送包含恶意命令注入payload的HTTP请求。典型的payload格式为:
- 在正常参数值后追加分号(;)或管道符(|)等shell元字符
- 跟随要执行的任意操作系统命令
- 例如:`legitimate_param; id` 或 `legitimate_param | cat /etc/passwd`
4. **执行上下文**:注入的命令将以www-data用户身份执行,这是运行Unraid Web服务器的PHP进程的用户权限。
5. **攻击条件**:
- 需要有效的Unraid Web界面认证凭据(低权限PR:L)
- 通过网络远程访问(AV:N)
- 无需用户交互(UI:N)
- 攻击复杂度低(AC:L)
6. **影响范围**:成功利用可导致远程代码执行,攻击者可完全控制Web应用及其管理的系统资源。