[방어] 분석 — CVE-2026-23005
A local DoS vulnerability in KVM's XSAVE state handling leads to kernel panic, requiring immediate restriction of unprivileged KVM access and eventual kernel patching.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00199 · 악용난이도 hard
🔍 공격 기법
KVM 가상 머신 환경에서 게스트 OS가 WRMSR 명령어를 통해 XFD(Extended Feature Disable) 설정을 변경할 때 발생합니다.
- 게스트가 특정 기능을 비활성화(
XFD[i]=1)했음에도 불구하고, 저장된 상태 값인XSTATE_BV[i]가 활성 상태(1)로 유지되는 불일치 상황을 유도합니다. - 이후 호스트 커널이
KVM_SET_XSAVE를 통해 게스트의 XSAVE 상태를 로드하며XRSTOR명령어를 실행합니다. - CPU는
XFD에 의해 비활성화된 기능의 상태를 로드하려 시도하게 되며, 이는#NM(Device Not Available) 예외를 발생시켜 호스트 커널 패닉(Panic)으로 이어집니다.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:L 및 PR:L 조건으로 인해, 공격자는 이미 대상 시스템에 로그인한 상태에서 로컬 권한을 보유해야 하며, 특히 KVM 가상화 환경의 Guest OS 내에서 Hypervisor(Host)를 대상으로 공격을 수행해야 하는 제약이 있습니다. 공격 표면은 KVM_SET_XSAVE IOCTL 인터페이스와 Guest의 WRMSR 명령어를 통한 XFD(Extended Feature Disable) 설정 및 XSAVE 상태 업데이트 과정으로 한정됩니다. 트리거 조건은 Guest가 특정 기능을 비활성화(XFD[i]=1)했음에도 불구하고 저장된 상태 값(XSTATE_BV[i]=1)이 일치하지 않을 때 발생하며, 이는 Host 커널에서 XRSTOR 명령 실행 시 #NM 예외를 유발하여 커널 패닉(DoS)으로 이어집니다. EPSS 수치가 0.00199로 매우 낮고 KEV에 등재되지 않은 점은 현재 실제 야생(In-the-wild)에서 악용된 사례가 드물며, 공격을 위해 정교한 가상화 상태 조작이 필요함을 시사합니다. 결과적으로 이론적 심각도는 높으나, 로컬 접근 권한과 KVM 환경이라는 특수한 전제 조건으로 인해 실제 악용 가능성은 낮습니다.
💥 영향 분석
- 가용성 상실 (DoS): 공격자가 제어하는 게스트 VM이 호스트 커널을 즉시 크래시시켜 물리 서버 전체를 다운시킵니다.
- 영향 범위: 해당 물리 서버에서 구동 중인 모든 다른 가상 머신 및 서비스가 동시에 중단됩니다.
🔗 관련 취약점·체이닝
- 권한 상승 체이닝: 본 취약점 자체는
A:H(Availability High) 중심의 DoS 공격이지만, 커널 패닉을 유도하여 시스템 재부팅 과정에서 다른 부트 타임 취약점을 이용하거나 특정 상태를 강제하는 체이닝 가능성이 추정됩니다.
🔎 탐지
본 취약점은 로그에 기록되기 전 커널 패닉으로 시스템이 즉시 중단되므로, 사후 분석(Post-mortem)과 실시간 커널 메시지 모니터링에 집중해야 합니다. 다중 소스 데이터의 일관성이 확인되었으므로 아래 지표를 신뢰할 수 있습니다.
-
로그 지표 및 패턴:
dmesg또는/var/log/kern.log,syslog에서#NM(Device Not Available) 예외와 관련된 스택 트레이스 확인.- 핵심 식별자:
exc_device_not_available,restore_fpregs_from_fpstate,switch_fpu_return.
-
탐지 규칙 예시:
- SIEM 쿼리 (의사코드):
SELECT timestamp, host, message FROM kernel_logs WHERE message LIKE '%exc_device_not_available%' AND message LIKE '%restore_fpregs_from_fpstate%' - 정규식 패턴:
/(exc_device_not_available\+0x[0-9a-f]+).* (restore_fpregs_from_fpstate\+0x[0-9a-f]+)/
- SIEM 쿼리 (의사코드):
-
오탐 튜닝:
- 정상적인 하드웨어 결함이나 드라이버 버그로 인한
#NM발생 가능성이 있습니다. 하지만KVM관련 모듈(kvm_intel,kvm_amd)이 로드된 상태에서 위 함수 호출 스택이 동시에 나타난다면 공격 시도일 확률이 매우 높습니다.
- 정상적인 하드웨어 결함이나 드라이버 버그로 인한
🛡️ 완화 방안
본 리포트는 다중 소스 교차검증 및 실측 EPSS(0.00199) 조회를 통해 작성되었습니다. EPSS 수치는 낮고 악용 난이도가 hard로 평가되어 우선순위는 monitor로 결정되었으나, KVM 환경의 특성상 영향 범위가 광범위하므로 아래 단계별 대응을 권고합니다.
-
즉시 (긴급 차단): 비특권 사용자의 KVM 디바이스 접근 제한
/dev/kvm장치 파일의 권한을 엄격히 제한하여, 신뢰할 수 없는 로컬 사용자가 VM을 생성하거나 제어하지 못하도록 설정합니다. (예:chmod 660 /dev/kvm및 전용 그룹 관리)- 난이도: 매우 낮음 / 운영 영향: 낮음 (관리자 외 VM 생성 불가) / 검증:
ls -l /dev/kvm확인.
-
단기 (완화): 취약한 기능(AMX 등) 비활성화
- 추정: 취약점이 발생하는 XSAVE 상태의 특정 확장 기능(예: AMX)이 불필요한 경우, 호스트 부트 옵션이나 BIOS에서 해당 기능을 끄는 것을 검토합니다.
- 난이도: 중간 / 운영 영향: 중간 (특정 가속 기능 사용 불가) / 검증:
cpuid확인.
-
근본 (해결): 커널 업데이트
- 영향을 받는 버전(5.17.1 - 6.18.7 및 각 브랜치 최신 패치 버전)에서 수정된 커널로 업데이트합니다.
- 난이도: 중간 / 운영 영향: 높음 (재부팅 필요) / 검증:
uname -r을 통해 패치 적용 버전 확인.
잔여 리스크: 패치 이후에도 하드웨어 수준의 XSAVE 구현 차이로 인해 유사한 상태 불일치 취약점이 존재할 가능성이 있으므로, 지속적인 커널 로그 모니터링이 필요합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00199 · exploit=hard · in_scope=None