[단독분석] 분석 — CVE-2026-27135
CVE-2026-27135 is a high‑severity flaw in nghttp2 < 1.68.1 that can cause denial‑of‑service via crafted HTTP/2 frames, and should be mitigated by upgrading to nghttp2 1.68.1 immediately.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00775 · 악용난이도 moderate
🔍 공격 기법
- 애플리케이션이
nghttp2_session_terminate_session(또는..._session2) 호출 후에도 라이브러리가 입력 데이터를 계속 읽음 - 이후 공격자가 길이가 잘못된 HTTP/2 프레임(FRAME_SIZE_ERROR)을 전송하면 내부 어설션이 실패하여 프로세스가 비정상 종료됨
- 결과적으로 서비스가 중단되는 DoS(서비스 거부) 공격이 성립함
악용 가능성: AV가 Network이고 AC가 Low이며 PR이 None, UI가 None인 CVSS 벡터(AV:N/AC:L/PR:N/UI:N)는 원격 공격자가 네트워크를 통해 별도의 인증이나 사용자 동작 없이 악의적인 HTTP/2 프레임을 전송하면 취약 코드를 직접 트리거할 수 있음을 의미합니다. 실제로 nghttp2 v1.68.0 이하에서는 nghttp2_session_terminate_session* API 호출 이후에도 남아 있는 데이터를 계속 읽어 malformed frame(예: FRAME_SIZE_ERROR)을 받으면 어설션 오류가 발생하므로, 공격자는 연결 종료 직후에 조작된 프레임을 삽입함으로써 서비스 중단을 유발할 수 있습니다. 이 공격 표면은 HTTP/2를 지원하는 모든 서버 애플리케이션에서 nghttp2 라이브러리를 사용하고 있을 경우 노출되며, 별도의 포트나 경로 제한 없이 일반적인 443(TLS) 혹은 80(Plain) 포트를 통해 접근 가능합니다. EPSS 0.00775라는 낮은 실측 확률과 KEV 목록에 등재되지 않은 점은 현재까지 야생에서의 악용 사례가 거의 관찰되지 않았으며, 위협이 이론적 심각도와는 별개로 실제 위험으로 전환될 가능성이 제한적임을 보여줍니다. 그러나 취약 버전이 널리 배포된 경우(특히 오래된 Linux 배포판이나 컨테이너 이미지) 노출 서버가 존재한다면, 낮은 난이도의 원격 공격이 가능한 점을 감안해 조기 패치 적용이 권장됩니다.
💥 영향 분석
- 기술적 위험: 라이브러리 호출 후 발생하는 어설션 오류로 인해 해당 프로세스가 즉시 abort → 서비스 가용성 상실·다운타임 발생
- 비즈니스 리스크:
- 가용성 손실에 따른 SLA 위반 및 고객 신뢰도 저하
- 핵심 인프라(예: API 게이트웨이, 프록시)에서 nghttp2를 사용 중인 경우 서비스 전반에 영향을 미칠 수 있음
- 영향 제품·노출 규모:
nghttp2< 1.68.1을 포함한 모든 애플리케이션/서비스가 대상이며, 다중 소스에서 일관성이 확인된 바([교차검증]). 현재 알려진 우회 방법은 없으며, 취약 버전이 배포된 환경이면 자동으로 위험에 노출됨
🔗 관련 취약점·체이닝
- 현재 확인된 직접적인 연계 CVE는 존재하지 않음. 다만, 동일 라이브러리 내 다른 입력 검증 결함과 조합될 경우 추가적인 서비스 중단 시나리오가 발생할 가능성은 추정됨(추정:).
🔎 탐지
- 로그 기반:
assertion failed혹은FRAME_SIZE_ERROR after session termination메시지가 포함된 프로세스 크래시 로그 감시 - 네트워크 IDS/IPS: HTTP/2 프레임 헤더에서 비정상적인 LENGTH 필드(예: 0xFFFFFFFF)와 함께 세션 종료 직후 전송되는 패킷을 탐지하는 서명 적용 (예시 서명:
http2.frame.type == DATA && http2.frame.length > MAX_ALLOWED && tcp.session.state == TERMINATED)
🛡️ 완화 방안
- 최우선 조치: nghttp2를 1.68.1 이상 버전으로 즉시 업그레이드([우선순위 결정])
- 임시 방편: 신뢰할 수 없는 외부에서 들어오는 HTTP/2 트래픽을 차단하거나, WAF/프록시 레이어에서 비정상적인 프레임 길이를 가진 패킷을 폐기하도록 정책 적용
- 모니터링: 위 탐지 지표를 활용해 서비스 크래시 발생 여부 실시간 알림 설정 및 사고 대응 절차 마련
- 패치 검토: 공식 패키지가 제공되지 않을 경우, CVSS·EPSS(0.00775) 기반 위험도와 중간 수준의 악용 가능성을 고려하여 자체적으로 상태 검증 로직을 추가하는 커스텀 빌드 적용을 검토(추정).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00775 · exploit=moderate · in_scope=None