[단독방어] 분석 — CVE-2026-31737
The ftgmac100 ring allocation leak in Linux kernels (CVE-2026-31737) can cause local DoS via memory exhaustion, and the immediate mitigation is to blacklist the ftgmac100 driver until a patched kernel is deployed.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
로컬 사용자가 네트워크 인터페이스 ftgmac100을 초기화하려 할 때 ftgmac100_alloc_rings() 함수가 중간 단계에서 실패하면 이전에 할당된 메모리를 해제하지 않아 누수가 발생합니다. 연속적인 오픈 시도가 메모리 고갈(‑ENOMEM)로 이어져 커널 OOM 킬이 발생하고 시스템 가용성이 심각하게 저하됩니다.
악용 가능성: 이 취약점은 AV:L(Local)이며, 공격자는 대상 시스템에 로컬 계정을 보유해야 합니다. 복잡도는 AC:L(Low)로, 메모리 할당 실패를 유발할 수 있는 간단한 조작만으로도 조건을 만족시킬 수 있습니다. 권한 요구가 PR:L(Low)인 점은 루트가 아닌 일반 사용자라도 공격을 시도할 수 있음을 의미하지만, 실제 악용을 위해서는 해당 네트워크 드라이버(ftgmac100)를 로드하고 디바이스를 열어야 하므로 최소한의 시스템 접근 권한이 필요합니다. UI:N(No User Interaction)으로 사용자의 추가 행동 없이 자동으로 진행될 수 있으나, 트리거가 되는 엔드포인트는 net/ftgmac100 드라이버의 open 호출이며, 이는 일반적인 네트워크 인터페이스 초기화 과정에서 노출됩니다. EPSS = 0.00129라는 실측값은 현재까지 관찰된 실제 공격 확률이 매우 낮지만, 완전히 배제할 수 없으며, KEV에 등재되지 않은 점은 공개 익스플로잇이나 대규모 악성코드 캠페인에서 아직 활용되고 있지 않음을 보여줍니다. 따라서 난이도는 Hard(보안 평가 기준)으로 판단되지만, 로컬 권한을 가진 공격자가 메모리 압박을 조작해 자원 누수 상황을 강제하면 서비스 거부(DoS) 효과를 얻을 수 있는 제한된 공격 표면이 존재합니다.
💥 영향 분석
- 가용성: 메모리 누수 → OOM → 커널 패닉 또는 서비스 중단 (CVSS A:H).
- 시스템 안정성: 동일 호스트에서 여러 ftgmac100 장치를 재시작하면 지속적인 메모리 고갈이 발생할 수 있습니다.
🔗 관련 취약점·체이닝
- 유사한 네트워크 드라이버 할당 누수(CVE‑2022‑XXXX 등)와 결합해 복수의 디바이스가 동시에 초기화될 경우 메모리 압박을 가중시킬 수 있습니다.
- 커널 OOM 처리 로직을 우회하거나 조작하는 공격(예:
oom_score_adj조정)과 연계하면 서비스 거부 효과를 확대할 수 있습니다.
🔎 탐지
-
로그 지표
dmesg·/var/log/kern.log에"ftgmac100_alloc_rings"또는"failed to allocate rings"문자열이 포함된 ERROR 레벨 메시지가 기록됩니다./proc/vmstat의oom_kill카운터가 비정상적으로 급증하면 연관될 가능성이 있습니다.
-
SIEM 탐지 규칙 예시 (예: Splunk, Elastic)
- Rule 1 – Kernel error pattern
1source="kernel" sourcetype="linux_syslog" 2| regex _raw "ftgmac100.*alloc.*rings.*-ENOMEM" 3| stats count by host 4| where count > 3- Rule 2 – OOM surge correlation
1index=system (procname="vmstat") 2| eval oom = tonumber(split(_raw, " ")[4]) 3| streamstats current=f window=5 avg(oom) as avg_oom 4| where avg_oom > 10- 오탐 튜닝
- 정상적인 드라이버 초기화 실패는 매우 드물므로,
count > 1정도로 임계값을 올리면 오탐이 크게 감소합니다. - 특정 테스트 환경에서 의도적으로 ftgmac100을 비활성화한 경우, 해당 호스트를 화이트리스트에 추가해 제외할 수 있습니다.
- 정상적인 드라이버 초기화 실패는 매우 드물므로,
🛡️ 완화 방안
- 메모리 할당 제한
- sysctl
vm.min_free_kbytes값을 기존보다 10 % 이상 높여 OOM 발생 시점에 커널이 더 일찍 메모리를 회수하도록 조정합니다.
- sysctl
- 감시 자동화
- 위 탐지 규칙을 운영 중인 SIEM에 배포하고, 알림 채널(Slack/Email)과 연동해 실시간 경보를 받도록 설정합니다.
- 장치 사용 제한
- 해당 NIC가 반드시 필요한 경우, 전용 서버에서만 활성화하고 나머지 시스템에서는
ifdown혹은ip link set down으로 비활성화합니다.
- 해당 NIC가 반드시 필요한 경우, 전용 서버에서만 활성화하고 나머지 시스템에서는
- 구현 난이도: ★★☆ (sysctl 조정 및 SIEM 규칙 배포)
- 운영 영향: 메모리 여유가 늘어나지만, 과도한 설정은 전체 시스템 성능에 영향을 줄 수 있음.
- 검증 방법:
free -m로 가용 메모리 확인, OOM 로그 발생 빈도 감소 여부 모니터링.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None