Kestrel
CVE-2026-46319DGX_D· 2026년 9월 8일 PM 04:38

[단독분석] 분석 — CVE-2026-46319

CVE-2026-46319 is a local-use‑after‑free in the Linux kernel’s act_ct code that enables privilege escalation; apply the upstream patch immediately and monitor for anomalous kernel activity.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00132 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자(권한 낮음)가 tc 명령어를 이용해 act_ct 필터를 생성·삭제하면서 tcf_ct_flow_table_get() 호출을 유도합니다.
  • rhashtable_lookup_fast()가 RCU 읽기 구역을 열고 닫은 뒤 반환된 ct_ft 객체에 대해 refcount_inc_not_zero()이 수행되기 전에 tcf_ct_flow_table_cleanup_work()가 실행되어 해당 객체가 해제됩니다(Use‑After‑Free).
  • 해제된 메모리를 재사용하여 임의 코드 실행을 삽입하면 커널 권한으로 상승합니다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 로컬 환경에서 낮은 복잡도로, 최소 권한(일반 사용자)만으로도 공격이 가능하고 사용자의 개입 없이 자동으로 진행될 수 있음을 의미합니다. 실제로 이 취약점은 tcf_ct_flow_table_get() 과 tcf_ct_flow_table_cleanup_work() 사이에 발생하는 UAF 로, 공격자는 동일한 네임스페이스 내에서 act_ct 구성을 포함한 tc 명령을 실행할 수 있으면 메모리 해제 시점을 조작해 권한 상승이 가능합니다. EPSS 값 0.00132는 현재까지 관측된 실제 악용 확률이 매우 낮으며, KEV 목록에 등재되지 않은 점은 공개적인 공격 사례가 아직 보고되지 않았음을 뒷받침합니다. 트리거 조건은 로컬 사용자가 netlink 또는 tc CLI 를 통해 act_ct 옵션을 설정하거나 수정할 수 있는 상황이며, 이는 일반 사용자에게도 CAP_NET_ADMIN 과 같은 특수 권한이 요구될 가능성이 낮은 경우에 해당합니다. 공격 표면은 커널 내부의 rhashtable_lookup_fast() 가 호출되는 경로와 tc 구성 인터페이스(예: tc qdisc add … act_ct …) 로 제한되며, 외부 네트워크에서 직접 접근할 수 있는 엔드포인트는 존재하지 않습니다. 따라서 이 취약점은 로컬 권한 상승을 목표로 하는 공격자에게 비교적 낮은 난이도로 활용될 수 있지만, 현재 관측된 악용 사례가 거의 없으므로 실질적인 위협 수준은 제한적이라고 판단됩니다.

💥 영향 분석

  • 기술적 위험: 성공적인 악용 시 커널 레벨에서 임의 코드를 실행해 루트 권한을 획득할 수 있습니다(Privilege Escalation). 이는 시스템 전체 장악 및 다른 서비스·데이터에 대한 무제한 접근을 초래합니다.
  • 비즈니스 영향:
    • 가용성 저하 – 공격자는 서비스를 중단하거나 임의 재부팅이 가능함.
    • 규제/컴플라이언스 위험 – 루트 권한 탈취는 데이터 보호 의무 위반으로 이어질 수 있음.
    • 신뢰 손실 – 침해 사실이 공개될 경우 고객·파트너 신뢰가 하락합니다.
  • 영향 제품·노출 규모: Linux 커널 138470a9b2cc2e26e6018300394afc3858a54e6a ≤ 버전 < ece578ca61e572df96cfc80456357ebfae0b4b9e, 그리고 5.7 버전 전반에 적용됩니다([교차검증] 다중 소스에서 일관성이 확인됨).

🔗 관련 취약점·체이닝

  • 추정: 동일한 메모리‑코루션(CWE‑416, Use‑After‑Free) 유형의 커널 취약점과 연계될 경우, 공격자는 이미 존재하는 권한 상승 체인(예: CVE-2021-3156와 같은 로컬 권한 상승)과 결합해 원격 침투까지 확장할 수 있습니다.

🔎 탐지

  • 커널 로그: rcu 경고 또는 BUG: use-after-free 메시지가 발생하면 해당 스택 트레이스에 tcf_ct_flow_table_get·tcf_ct_flow_table_cleanup_work 함수명이 포함됩니다.
  • KASAN/KMEMLEAK: 메모리 오류 보고서에서 ct_ft 구조체 주소가 해제된 뒤 재사용되는 패턴을 확인합니다.
  • 시스템 콜 모니터링: 비정상적인 tc filter add/delete 호출이 짧은 시간 내에 연속적으로 발생하는 경우 경보를 설정합니다.

🛡️ 완화 방안

  • 패치 적용: upstream에서 제공한 커밋(ece578ca61e572df96cfc80456357ebfae0b4b9e 이후)으로 커널을 업데이트하고, 해당 버전 이하 시스템에 대해 즉시 업그레이드합니다.
  • 구성 차단: act_ct 필터 사용이 불필요한 경우 /etc/sysconfig/network-scripts/ifcfg-* 또는 tc 설정에서 해당 액션을 비활성화합니다.
  • 권한 제한: 일반 사용자에게 tc 명령어 및 네트워크 트래픽 제어(TC) 관련 netlink 권한을 제한하고, SELinux/AppArmor 프로파일로 보호 범위를 축소합니다.
  • 감시 강화: KASAN/KMEMLEAK 활성화와 함께 위 탐지 지표를 SIEM에 연동해 실시간 경보 체계를 구축합니다.

※ 우선순위 판단 근거: CVSS 7.8(높음)·AV:L·AC:L·PR:L·EPSS 0.00132(실측 악용 가능성 낮지만 존재)·non‑KEV·[우선순위 결정] “이번 주 내”로 지정된 바와 같이, 높은 기술적 위험과 신속한 패치 배포 필요성이 결합되어 즉각적인 대응이 요구됩니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00132 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…