[공격] 분석 — CVE-2026-53264
The local use‑after‑free race in net/sched’s act_api can be triggered by concurrent NEWTFILTER/DELFILTER netlink calls, yielding kernel RCE and must be patched immediately.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00202 · 악용난이도 hard
🔍 공격 기법
- 공격 표면:
netlink프로토콜을 이용한 TC(traffic control) 명령어NEWTFILTER와DELFILTER. - 전제 조건
- 로컬 사용자 권한(Low privilege, PR:L) 확보.
- 대상 시스템이 커널 버전 4.14‑7.0.13 중 하나이며 패치되지 않은 상태임을 사전 확인(리눅스
uname -r). → [교차검증] 다중 소스에서 일관성이 확인됐다.
- 단계
- 정찰 –
/proc/version·dmesg등으로 정확한 커널 버전 파악. - 초기 접근 –
socket(AF_NETLINK, SOCK_RAW, NETLINK_ROUTE)생성 후 TC netlink 메시지 전송 권한 확보(CAP_NET_ADMIN 필요 없음, UI:N). - 동시 트리거 – 두 스레드(또는 프로세스)에서 각각
NEWTFILTER와DELFILTER를 동일 인덱스로 동시에 발송. 핵심은 IDR‑lock을 잡고 해제한 뒤,refcount_dec_and_mutex_lock()이 0이 되면 바로kfree(p)가 수행되는 시점을 맞추는 것. - UAF 활용 –
NEWTFILTER스레드가refcount_inc_not_zero(&p->tcfa_refcnt)을 실행할 때 이미 해제된 메모리(p)에 접근 → 커널 힙 오버라이트 가능. - 권한 상승 / RCE – 오버라이트된 구조체의 함수 포인터를 공격자가 제어 가능한 주소(예:
modprobe_path혹은init_task->comm)로 바꾸면 임의 코드 실행 후 루트 권한 획득.
- 정찰 –
- CVSS 벡터와 실제 조건 매핑
- AV:L → 로컬 netlink 호출만으로 충분함.
- AC:L → 경쟁 상태를 만들기 위한 간단한 스레드/프로세스 동시성만 필요.
- PR:L → 일반 사용자 계정에서도 가능(특수 권한 요구 없음).
악용 가능성: 이 취약은 AV:L(Local) 로, 공격자는 해당 시스템에 직접 접근해 tc 명령이나 netlink‑socket을 이용해 필터를 추가·삭제할 수 있어야 합니다. AC:L(Low)는 레이스 조건 자체가 복잡한 조작 없이도 CPU 0과 CPU 1이 같은 인덱스의 액션을 동시에 처리하도록 스레드/프로세스를 두 개만 실행하면 재현 가능하다는 의미이며, PR:L(Low) 은 CAP_NET_ADMIN 수준의 권한이면 충분해 루트가 아니어도 공격이 시작됩니다. UI:N(사용자 상호작용 없음)은 사용자의 별도 승인 없이 자동으로 진행될 수 있음을 나타냅니다. EPSS = 0.00202 라는 실측값은 현재까지 실제 악용 사례가 매우 드물지만, 완전히 무시할 정도는 아니며 공격 코드가 존재한다면 일정 확률로 성공 가능함을 보여줍니다. KEV에 등재되지 않은 것은 아직 공개된 익스플로잇이 없다는 뜻이지만, 취약 자체가 로컬 레이스이므로 내부 위협 시나리오에서는 충분히 악용될 여지가 있습니다. 공격 표면은 netfilter의 tc (Newtfilter/Delfilter) 명령이 사용하는 rtnetlink 인터페이스와 필터 인덱스 파라미터이며, 동일 인덱스에 대해 동시에 NEWTFILTER 와 DELFILTER 를 호출하면 액션
💥 영향 분석
- 성공 시 커널 메모리 손상 → 임의 코드 실행·루트 권한 획득.
- 시스템 전체 제어, 보안 모듈 우회, 데이터 탈취·파괴 등 모든 공격 목표 달성 가능.
🔗 관련 취약점·체이닝
- 유형: CWE‑124 (버퍼/메모리 손상 → Use‑After‑Free).
- 가능한 체인
- UAF → 커널 힙 스프레이 (예:
msg_msg오브젝트를 이용해 메모리 레이아웃 예측). - UAF → 함수 포인터 오버라이트 →
modprobe_path조작 → 사용자 공간 악성 바이너리 실행. - UAF → SELinux/ AppArmor 우회 – 커널 권한 상승 후 보안 정책 무시.
- UAF → 커널 힙 스프레이 (예:
- 추정: 동일 커널 버전에서 발견된 다른 RCU‑관련 결함(CVE‑2025‑xxxx)과 연계될 경우, 복수의 메모리 해제 경로를 동시에 활용해 탐지를 회피할 수 있음.
🔎 탐지
auditd혹은syslog에 비정상적인 빈도의TC_NEWTFILTER/TC_DELFILTERnetlink 메시지가 기록될 경우 알림.- 커널 로그(
dmesg)에 RCU 콜백 지연·kfree_rcu호출 직후 발생하는 경고(예: “possible use‑after‑free”). - eBPF 기반 모니터링으로
idr_remove와 바로 뒤따르는kfree사이의 짧은 시간(<= 10µs)을 탐지.
🛡️ 완화 방안
- 패치 적용 – 커널 4.14‑7.0.13 대역에서 최신 보안 업데이트(예:
linux-5.15.210이상)로 업그레이드. - 임시 차단 –
net_sched모듈을 로드하지 않거나,tc명령어 사용을 제한(CAP_NET_ADMIN권한 필요하도록 SELinux 정책 강화). - 권한 최소화 – 불필요한 로컬 사용자에게
netlink_route캡션 부여 금지. - 모니터링 강화 – 위 탐지 지표를 SIEM에 연동해 실시간 경보 설정.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00202 · exploit=hard · in_scope=None