[공격] 분석 — CVE-2026-23475
A local NULL-pointer dereference in the SPI driver's statistics allocation can be triggered via sysfs to cause a kernel panic, posing a high risk of cascading failures in shared-kernel container environments.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리: 초기화 순서 결함으로 인한 Race Condition.
spi_controller가 driver core에 등록되어 시스템(sysfs)에 노출된 후, 실제 per-cpu statistics 메모리가 할당됨. 이 사이의 짧은 시간 윈도우(Window) 동안 sysfs 속성에 접근하면, 아직 할당되지 않은 NULL 포인터를 참조하여 커널 패닉이 발생함. - 공격 표면 (Attack Surface):
- Endpoint:
/sys/class/spi_master/하위의 통계 관련 sysfs 속성 파일들. - Trigger: 해당 파일들에 대한
read요청.
- Endpoint:
- 공격 체인 및 전제조건:
- 정찰 (Reconnaissance):
/sys/class/spi_master경로 존재 확인 및 커널 버전(6.0 ~ 6.19.10 등) 식별. - 초기 접근 (Initial Access):
AV:L / PR:L조건에 따라, 이미 시스템에 로그인한 저권한 사용자 권한이 필요함. - 실행 및 트리거 (Execution): SPI 컨트롤러가 등록되는 찰나의 시점에 맞춰 sysfs 속성 파일 읽기를 반복적으로 수행하여 NULL-pointer dereference 유도.
- 영향 (Impact): 커널 예외 처리 불가 $\rightarrow$ Kernel Panic $\rightarrow$ 시스템 Crash (DoS).
- 정찰 (Reconnaissance):
- CVSS 벡터 연결:
AV:L과PR:L은 공격자가 로컬 쉘을 확보해야 함을 의미하며,AC:L은 트리거 조건이 단순(파일 읽기)함을 뜻함. 다만, 실제 성공을 위해서는 매우 정교한 타이밍 타격이 필요하므로 실전 난이도는 Hard로 평가됨.
악용 가능성: 본 취약점은 AV:L 및 PR:L 조건으로 인해 공격자가 이미 시스템에 로컬 계정 권한을 획득한 상태여야 하며, 커널 내부의 Race Condition을 정밀하게 타격해야 하므로 공격 난이도는 Hard로 판단됩니다. 공격 표면은 /sys/class/spi_master 하위의 sysfs 속성 엔드포인트이며, SPI 컨트롤러가 등록되는 찰나의 시점(Window)에 해당 인터페이스에 접근하여 NULL-pointer dereference를 유도하는 것이 핵심 트리거입니다. EPSS 수치가 0.00123으로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 패닉 가능성과 달리 실제 야생(Wild)에서 이를 정교하게 무기화하여 권한 상승까지 연결시킨 사례가 희박함을 시사합니다. 다만, 로컬 사용자가 커널 메모리 레이아웃을 예측할 수 있는 환경이라면 시스템 가용성을 파괴하는 DoS 공격으로 악용될 가능성이 존재합니다. 결과적으로 본 취약점은 단독으로 원격 실행이나 즉각적인 권한 획득을 달성하기 어렵지만, 특정 하드웨어 드라이버 로딩 시점과 맞물린 정밀한 타이밍 공격이 전제되어야 실현 가능한 위협입니다.
💥 영향 분석
- 시스템 가용성 파괴 (DoS): 단일 노드의 커널 패닉으로 인한 즉각적인 서비스 중단.
- 인프라 연쇄 장애 (Cascading Failure): 추정: 컨테이너 오케스트레이션 환경(K8s 등)에서 호스트 커널을 공유하는 경우, 단 한 번의 트리거로 동일 노드 내 모든 워커 포드(Pod)가 동시에 다운되어 서비스 복구 시간(TTR)이 급증하고 SLA 위반으로 이어질 수 있음.
🔗 관련 취약점·체이닝
- DoS $\rightarrow$ 보안 메커니즘 무력화: 시스템을 강제로 크래시시켜 재부팅 시퀀스를 유도, 그 과정에서 커널 기반 보안 솔루션(EDR/IDS)이나 샌드박스가 완전히 로드되기 전의 취약한 상태를 노리는 공격과 체이닝 가능.
- 추정: NULL-dereference $\rightarrow$ LPE (Local Privilege Escalation): 현재는 단순 Crash로 종료되나, 만약 공격자가 다른 메모리 오염 취약점을 통해 NULL 영역(Zero page)에 특정 값을 매핑하거나 제어할 수 있다면, 실행 흐름을 가로채는 권한 상승 경로로 발전할 가능성이 있음. (단, 본 CVE 단독으로는
C:N/I:N으로 데이터 유출 및 변조 불가함이 확인됨).
🔎 탐지
- 커널 로그:
dmesg또는/var/log/syslog에서spi관련NULL pointer dereference메시지 및Kernel panic - not syncing패턴 모니터링. - 행위 기반: 저권한 계정이
/sys/class/spi_master/경로의 파일들에 대해 비정상적으로 빈번하게 접근하는 시도 탐지.
🛡️ 완화 방안
- 근본 해결: Linux 커널 패치 적용 (통계 할당 시점을 컨트롤러 등록 전으로 이동하여 Race Window 제거). 다중 소스 데이터 일관성이 확인된 광범위한 버전(6.0~6.19)에 대해 순차적 업데이트 필요.
- 즉시 조치: SPI 장치를 사용하지 않는 서버의 경우 관련 모듈 로드 제한 및
/sys내 해당 경로의 일반 사용자 접근 권한(chmod/chown)을 엄격히 제한하여 공격 표면 제거. - 우선순위 결정: EPSS 0.00123(실측 악용률 매우 낮음) 및 non-KEV 상태이므로
monitor등급으로 관리하되, 가상화/컨테이너 환경의 경우 노드 가용성 영향도를 고려하여 패치 우선순위를 상향 조정할 것을 권고함.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None