Kestrel
CVE-2025-37964DGX_4· 2026년 8월 4일 AM 07:32

[단독분석] 분석 — CVE-2025-37964

A race condition in the x86 TLB flush mechanism of the Linux kernel allows potential memory corruption or privilege escalation, requiring a kernel update to versions that widen the should_flush_tlb() window.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00162 · 악용난이도 hard

🔍 공격 기법

  • 원리: x86 아키텍처의 메모리 관리(mm) 전환 과정에서 새로운 CR3 레지스터가 설정될 때, TLB flush가 수행되어야 하는 시점에 should_flush_tlb() 함수가 이를 잘못 억제하는 버그를 이용합니다.
  • 경로: 로컬 권한을 가진 공격자가 특정 조건에서 mm_cpumask()의 지연 업데이트(lazy update)와 과도한 culling 메커니즘 사이의 Window를 공략하여 TLB flush를 건너뛰게 유도합니다.
  • 단계: [권한 획득] $\rightarrow$ [메모리 관리 전환 트리거] $\rightarrow$ [TLB flush 누락 유도] $\rightarrow$ [이전 컨텍스트의 잔류 캐시를 이용한 메모리 접근].

악용 가능성: 본 취약점은 Linux kernel의 mm switching 과정에서 TLB flush가 누락될 수 있는 Race Condition으로, 공격 난이도는 Hard로 평가됩니다. AV:L 및 PR:L 벡터에 따라 공격자는 시스템에 이미 로그인한 낮은 권한의 로컬 계정을 보유해야 하며, 특정 타이밍 윈도우 내에서 should_flush_tlb() 함수가 IPI(Inter-Processor Interrupt) 전송을 억제하는 순간을 정확히 트리거해야 합니다. 공격 표면은 커널 내부의 메모리 관리 유닛(MMU)과 x86 아키텍처의 CR3 레지스터 설정 및 TLB 플러시 메커니즘에 국한됩니다. EPSS 수치가 0.00162로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 메모리 오염 가능성에도 불구하고 실제 야생(In-the-wild)에서 이를 정교하게 제어하여 익스플로잇한 사례가 거의 없음을 시사합니다. 결과적으로 본 취약점은 로컬 권한 상승을 위해 매우 까다로운 타이밍 공격이 필요하므로, 일반적인 환경에서의 악용 가능성은 낮으나 커널 수준의 메모리 무결성을 위협하는 잠재적 리스크를 가집니다.

💥 영향 분석

  • 기술적 위험: TLB(Translation Lookaside Buffer)가 적절히 비워지지 않아, 프로세스가 권한이 없는 메모리 영역에 접근하거나 잘못된 물리 주소 매핑을 참조할 수 있습니다. 이는 추정: 커널 메모리 오염 또는 로컬 권한 상승(LPE)으로 이어질 가능성이 큽니다.
  • 비즈니스 리스크:
    • 가용성 및 기밀성: 시스템 전체의 무결성이 파괴될 수 있으며, 커널 수준의 데이터 유출이나 임의 코드 실행 시 시스템 제어권 상실 위험이 있습니다.
    • 노출 규모: 영향 제품군이 Linux kernel 5.15, 6.1, 6.6, 6.12, 6.13 등 매우 광범위한 메인라인 버전(총 8개 이상의 세부 범위)에 걸쳐 있어, 공급망 관점의 잠재적 영향 범위가 매우 넓습니다.
  • 분석 근거: 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, CVSS 7.8(High)의 심각도를 가집니다. 다만, 실측 EPSS 값이 0.00162로 매우 낮고 백분위가 0.05889인 점은 현재 야생에서의 실제 악용 사례가 미관측되었으며 공격 난이도가 높음(hard)을 의미합니다.

🔗 관련 취약점·체이닝

  • 유형: Memory Management / Race Condition.
  • 체이닝 가능성: 단독으로는 로컬 권한(PR:L)이 필요하므로, 원격 코드 실행(RCE) 취약점과 체이닝될 경우 외부 공격자가 시스템 권한을 완전히 장악하는 경로로 활용될 수 있습니다.

🔎 탐지

  • 지표: 특정 커널 버전(5.15.179-183, 6.1.129-139 등)의 사용 여부를 확인하는 버전 스캔이 가장 효율적입니다.
  • 패턴 예시: should_flush_tlb() 함수 내 IPI 전송 로직의 변경 사항을 확인하거나, 비정상적인 커널 페이지 폴트(Page Fault) 발생 빈도를 모니터링합니다.

🛡️ 완화 방안

  • 근본 해결: 영향받는 Linux kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여 should_flush_tlb()의 IPI 전송 윈도우를 확장하는 수정 사항을 반영하십시오.
  • 즉시 조치: EPSS 수치와 공격 난이도(hard)를 근거로 우선순위를 'scheduled(이번 주 내)'로 설정하고, 비특권 사용자의 커널 인터페이스 접근 권한을 최소화하여 공격 표면을 줄이십시오.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00162 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…