[분석가] 분석 — CVE-2026-23011
A local kernel panic vulnerability in IPv4 GRE header handling allows a low-privileged user to trigger a Denial-of-Service, requiring kernel updates or restriction of GRE device creation.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00187 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 ipgre_header() 함수가 네트워크 패킷의 헤더 공간(headroom)을 처리하는 과정에서 발생하는 견고성 부족으로 인해 촉발됩니다.
- 경로: 로컬 권한을 가진 사용자가 특정 조건(예: team 또는 bonding 드라이버를 통한
dev->needed_headroom및dev->hard_header_len의 동적 변경) 하에서 GRE 장치를 연결합니다. - 원리:
mld_newpack()등이 너무 작은 reserve/headroom을 가진skb(socket buffer)를 할당한 상태에서ipgre_header()가 호출되면,skb_push()과정에서 메모리 경계를 벗어나는skb_under_panic이 발생합니다. - 결과: 커널 BUG 및 Oops로 이어져 시스템이 즉시 중단되는 Kernel Panic(DoS) 상태가 됩니다.
악용 가능성: 본 취약점은 AV:L 및 PR:L 벡터에 따라 공격자가 대상 시스템에 이미 낮은 권한의 계정으로 접근해 있어야 하므로 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Linux 커널의 ipv4: ip_gre 모듈 내 ipgre_header() 함수이며, 특히 team 또는 bonding 드라이버가 dev->needed_headroom이나 dev->hard_header_len 값을 동적으로 변경하는 시점이 트리거 조건이 됩니다. 공격자는 mld_newpack()을 통해 할당된 skb의 reserve/headroom이 부족한 상태에서 ipgre 장치를 연결함으로써 커널 패닉(skb_under_panic)을 유발할 수 있습니다. EPSS 수치는 0.00187로 매우 낮고 KEV에 등재되지 않은 점으로 보아, 현재 야생(In-the-wild)에서의 능동적인 악용 사례는 미관측된 상태입니다. 따라서 이론적인 심각도와 별개로 실제 악용 가능성은 낮으나, 로컬 권한을 가진 공격자가 시스템 가용성을 저해하려는 목적의 DoS 공격으로 활용할 수 있는 구조입니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 CVSS 벡터(
AV:L/PR:L/UI:N/S:U/C:N/I:N/A:H)에서 나타나듯, 기밀성이나 무결성 훼손 없이 오직 가용성(Availability)에 치명적인 영향을 미칩니다. 공격 성공 시 시스템 전체가 크래시되어 서비스가 완전히 중단됩니다. - 비즈니스 리스크: Linux 커널의 광범위한 버전(3.10.1부터 6.18.7까지 다수 버전 포함)이 영향 범위에 있어, 해당 커널을 사용하는 서버 및 인프라의 가용성 저하와 이에 따른 서비스 SLA 미준수 리스크가 존재합니다.
- 노출 규모: 영향 제품군이 매우 다양하여 공급망 관점에서의 노출 범위가 상당히 넓은 것으로 분석됩니다.
🔗 관련 취약점·체이닝
- 패턴 연계:
ip6gre_header()에서 발생했던 유사한 견고성 문제(commit db5b4e39c4e6)와 동일한 패턴의 취약점입니다. - 체이닝 가능성: 단독으로는 DoS에 그치나, 추정: 다른 권한 상승 취약점과 결합하여 시스템 불안정성을 유도하거나 특정 보안 메커니즘을 무력화하는 수단으로 이용될 가능성이 있습니다.
🔎 탐지
- 로그 분석: 커널 로그(
dmesg,/var/log/syslog)에서 다음과 같은 패턴의 Panic 메시지를 모니터링합니다.skb_under_panickernel BUG at net/core/skbuff.cipgre_header및skb_push호출 스택(Call Trace) 포함 여부
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux 커널 버전을 최신 보안 패치가 적용된 버전으로 업데이트합니다.
- 즉시 조치:
- 비특권 사용자가 GRE 장치를 생성하거나 네트워크 인터페이스 설정을 변경하지 못하도록 권한을 제한합니다.
- 불필요한 GRE 터널링 모듈의 로드를 차단합니다.
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00187) 및 CVSS 5.5를 기반으로 규칙 기반 우선순위를 결정하였습니다. 특히 낮은 EPSS 수치와 AV:L(로컬 공격), exploit=hard 등급을 근거로 즉각적인 대응보다는 'monitor' 수준의 우선순위로 판단하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00187 · exploit=hard · in_scope=None