네트워크 접근이 있는 공격자가 특정 UniFi OS 기기의 인증을 우회할 수 있는 취약점 CVE-2026-77550이 보고됐습니다. CVE 기록은 UniFi OS Server가 대상인 기기의 인증을 우회할 수 있는 결과와 CVSS 3.1 벡터, 제품별 버전 기준을 명시합니다. 공개 출처에서 확인되는 요청 조작 방식, 공식 권고, 적용 세부 사항은 아직 제한적이므로, 네트워크 접근 경로 점검과 기기의 상태 확인을 먼저 진행해야 합니다.
개요

CVE-2026-77550은 UniFi OS를 실행하는 특정 기기의 CRLF 시퀀스 부적절한 중화(Improper Neutralization of CRLF Sequences) 취약점입니다. CVE 설명은 네트워크 접근을 가진 공격자가 이 취약점을 활용해 해당 UniFi OS 기기 또는 인스턴스의 인증을 우회할 수 있다고 설명합니다.
공식 기록의 현재 상태는 다음과 같습니다.
- CVE 기록에는
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H벡터가 등재되어 있습니다. - NVD 기록에는 동일한 취약점 설명이 등재되어 있습니다.
- 같은 기록의 CISA SSVC 항목에는
Exploitation: none이 2026-08-26 기록으로 등재되어 있습니다. 이 값은 특정 시점의 SSVC 평가입니다. - CISA 알려진 악용 취약점 목록(KEV)에서 CVE-2026-77550의 등재 여부까지 확인되지는 않았습니다. 이 두 확인 사항이 다른 상태가 아닙니다. SSVC 기록은 목록 등재 여부와 동일한 내용을 의미하지 않기 때문입니다.
따라서 이 문서의 기본 태도는 다음과 같습니다. 인증 우회가 가능한 취약점이 보고됐고, CVE 기록의 공격 벡터는 네트워크이며 권한과 사용자 상호작용이 필요 없다고 평가되므로, CVE 기록의 버전 기준을 대조하고 공식 공급업체 안내를 확인하는 것이 우선입니다. 다만 KEV 등재 여부와 요청 구조, 공식 권고의 적용 세부 사항은 아직 확인되지 않은 상태입니다.
영향 범위
CVE 기록의 제품 정보와 버전 기준은 다음으로 정리됩니다.
- 공급업체: Ubiquiti Inc
- 제품: UniFi OS Server
- 상태: affected
- 기록의 첫 버전값:
0 - 기록에 포함된 버전 기준: UniFi OS Server
lessThan 5.1.37, 기타 제품군 5.1.31, 5.1.32, 4.0.17
기타 제품군 5.1.31, 5.1.32, 4.0.17은 CVE 기록에 포함된 기준이며, 이 수치만으로 각 제품 라인에서 적용 대상 기기, 제외 기기, 상세 적용 조치가 확정되는 것은 아닙니다. 따라서 운용 중인 기기에 대해 다음을 공식 채널에서 확인해야 합니다.
- 해당 기기가 CVE 기록의
UniFi OS Server범주에 포함되는지 - 기록의 버전 기준과 실제 운용 버전이 어떻게 대조되는지
- 적용 대상 기기와 제외 기기가 무엇인지
영향의 성격은 CVE 설명 범위에서 다음과 같습니다.
- 해당 UniFi OS 기기 또는 인스턴스에 대한 정상 인증 절차가 우회될 수 있음
- 인증 우회가 허용하는 권한 수준과 조작 가능한 범위는 아직 확인되지 않음
공격 전제로 네트워크 접근이 언급되지만, 외부 네트워크와 내부 네트워크 중 어느 범주에 해당하는지는 제공된 출처에서 확인되지 않았습니다. 따라서 내부 네트워크 접근만으로 트리거가 가능하다고 단정할 수 없습니다.
기술적 분석
제공된 출처가 뒷받침하는 기술적 사실은 다음 수준입니다.
- 취약점 유형: Improper Neutralization of CRLF Sequences
- 결과: 해당 UniFi OS 기기 또는 인스턴스에 대한 인증 우회
- 공격 전제: 네트워크 접근이 가능한 상태
- CVSS 3.1 벡터:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
이 벡터는 다음을 의미합니다.
- 공격 벡터가 네트워크(AV:N)이고
- 공격 복잡도가 낮으며(AC:L)
- 공격자 권한이 불필요하며(PR:N)
- 사용자 상호작용이 필요하지 않으며(UI:N)
- 범위가 변경되고(S:C) 기밀성·무결성·가용성 모두 고(C:H/I:H/A:H)로 평가됨
- 이 벡터에 해당하는 기본 점수는 10.0(Critical)입니다
이 조합은 공격 진입 장벽이 낮고 결과가 크다는 평가를 담고 있지만, 특정 요청을 실제 조작하는 방식이나 인증 우회가 허용하는 권한은 벡터만으로 확정되지 않습니다. 벡터는 심각성을 평가하는 값이며, 공격 경로를 증명하는 기록이 아닙니다.
확인되지 않은 세부 사항
아래 항목은 제공된 출처에서 확인되지 않아 이 문서에서 단정하지 않습니다.
- 정확한 요청 조작 구조
- CRLF 문자가 요청의 어느 영역에 포함되는지
- 우회되는 인증 단계의 위치
- 인증 우회가 허용하는 권한 수준
- 인증 우회 이후 조작 가능한 범위의 한계
- 네트워크 접근의 구체적 범위(외부 전용인지, 내부 네트워크 포함인지)
- 공격자 위치 제약
- 적용 가능한 기기 목록과 기록의 버전 기준에 대한 공식 적용 권고
- 검증된 탐지 규칙
현재 상태에서 점검 가능한 범위
요청 구조와 권한 수준이 확인되지 않았기 때문에, 특정 패킷 패턴이나 인증 응답 변조를 확정적으로 탐지하는 규칙을 만들기는 어렵습니다. 현재 상태를 반영할 수 있는 점검은 다음 수준입니다.
- 운용 중인 기기의 네트워크 위치와 접근 경로를 재확인
- 기기가 정상 인증 절차로만 접속되는지 운영자 관점에서 점검
- 기기의 상태를 점검할 수 있는 공식 채널의 안내를 확인
이 점검은 확정적 탐지 규칙이 아니라, 현재 상태에서 취할 수 있는 관찰 관점입니다. 검증된 탐지 규칙은 요청 구조와 권한 수준이 공개된 뒤에 작성할 수 있습니다.
대응 우선순위에 대한 해석
CISA SSVC의 Exploitation: none 기록과 KEV 등재 여부 미확인이 동시에 존재합니다. 이 조합을 읽을 때 필요한 구분은 다음입니다.
- SSVC 기록은 특정 시점의 평가이며, 악용 발생 여부를 실시간으로 증명하는 기록이 아닙니다.
- KEV 등재 여부는 이 문서에서 확인되지 않았습니다.
- CVSS 벡터는 공격 진입 장벽과 결과의 크기를 평가하지만, 실제 공격을 증명하지 않습니다.
따라서 대응 우선순위는 다음 기준으로 설정할 수 있습니다. 인증 우회 가능성이 보고된 상태이고, 공식 공급업체가 적용 가능한 기기나 공식 적용 권고를 명확히 하지 않는 한, 우선순위는 낮추지 않아야 합니다. 다만 KEV 등재 여부와 공급업체 안내가 확인되면 이 우선순위는 다시 조정됩니다.
대응 방안
다음 순서로 점검과 대응을 진행합니다.
즉시 점검
- 운용 중인 UniFi OS 기기의 네트워크 위치와 접근 경로를 확인합니다.
- 해당 기기가 CVE 기록의
UniFi OS Server범주에 포함되는지 확인합니다. - 운용 중인 버전이 CVE 기록의 버전 기준, UniFi OS Server
lessThan 5.1.37또는 기타 제품군 5.1.31, 5.1.32, 4.0.17과 어떻게 대조되는지 확인합니다. - 기기의 정상 인증 절차와 현재 접속 상태가 일치하는지 확인합니다.
공식 공급업체 안내 확인
- Ubiquiti 공식 채널에서 적용 가능한 기기와 공식 적용 권고, 조치 권고를 확인합니다.
- 공식 안내에서 적용 대상 기기와 제외 기기가 명확히 공개되면, 이를 기준으로 적용 범위를 확정합니다.
- 공식 안내에서 네트워크 접근 제한 또는 구성 변경 권고가 확인되면, 해당 권고에 따라 적용합니다.
지속적 통제
- KEV 등재 여부, Ubiquiti 공식 공지, 추가 기술 세부 정보 공개 여부를 지속적으로 추적합니다.
- 공개되는 세부 정보에 따라 적용 대상 기기와 조치 범위를 재조정합니다.
기록의 버전 기준이 존재하더라도, 공식 Ubiquiti 공지에서 각 기기에 대한 적용 가능성과 상세 권고가 정적으로 확인되지 않는 한 특정 기기에 대해 해당 버전 기준만으로 조치를 완료했다고 간주하지 않습니다.
참고자료
- CVE-2026-77550 cvelistV5 record - description
- NVD CVE-2026-77550 API record - description
- Known Exploited Vulnerabilities Catalog
함께 읽으면 좋은 글
- 모바일 앱 XML 구성 파일 보안 점검: 하드코딩 비밀정보부터 권한·검증까지
- CVE-2026-21962 대응: Oracle HTTP Server와 WebLogic 프록시 플러그인 실제 악용 긴급 점검
- Linux /proc 기반 호스트 보안 감사: 커널, 프로세스, 권한 점검 가이드
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!