Kestrel
CVE-2025-68798DGX_D· 2026년 8월 2일 AM 12:15

[단독분석] 분석 — CVE-2025-68798

The AMD‑specific kernel null‑pointer race in perf/x86/amd may cause a general protection fault, and defenders should monitor for related kernel oops while applying the upstream patch as soon as possible.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00173 · 악용난이도 hard

🔍 공격 기법

  • NMI 발생 시 perf 서브시스템이 x86_pmu_stop()와 경쟁하면서 cpuc->events[idx] 가 NULL 로 변할 수 있음.
  • 이후 amd_pmu_enable_all() 이 NULL 체크 없이 이벤트를 활성화하려 할 때 커널 페이지 폴트(GPF) 발생 → 시스템 불안정·서비스 중단.

악용 가능성: 이 취약점은 AV=Local, AC=High, PR=Low, UI=None 이라는 CVSS 벡터에 대응되며, 실제 공격자는 로컬에서 perf_event_open 시스템 콜을 이용해 AMD PMU 이벤트를 생성하고, 매우 짧은 타이밍 안에 NMI‑throttle와 x86_pmu_stop() 사이의 레이스 상황을 유도해야 합니다. 이러한 조건은 정확한 시간 조절과 내부 커널 상태에 대한 깊은 이해가 필요하므로 공격 난이도가 “hard”로 평가됩니다. EPSS 값 0.00173 은 현재 관측된 실제 악용 사례가 극히 드물다는 것을 의미하고, KEV 목록에 등재되지 않은 점도 야생에서의 활발한 이용이 없음을 뒷받침합니다. 그러나 성공 시 NULL‑ptr dereference 로 인한 General Protection Fault가 발생해 시스템 전체가 중단될 수 있어 심각도가 높은 편입니다. 공격 표면은 Linux 커널의 perf 서브시스템(특히 AMD 전용 PMU)과 이를 제어하는 sys_perf_event_open 인터페이스이며, 해당 인터페이스는 기본적으로 로컬 사용자에게 노출됩니다. 따라서 이 취약점은 로

💥 영향 분석

  • 기술적 위험: NULL 포인터 역참조에 의해 커널 전체가 멈추거나 재부팅될 수 있음(일반 보호 오류, “Oops”). 이는 서비스 가용성을 직접 저해함.
  • 비즈니스 위험: 프로덕션 서버·클라우드 인프라에서 갑작스러운 다운타임이 발생하면 SLA 위반 및 운영 비용 증가가 예상됨. 규제·컴플라이언스 측면에서는 시스템 안정성 요구사항을 충족하지 못할 위험이 있음.
  • 영향 제품·노출 규모: Linux 커널 6.12‑rc1 기반 배포판에 AMD CPU를 사용하는 모든 시스템에 적용 가능(구체적인 배포판 명시 없음). 현재 CVE 상세 정보가 제한적이므로 정확한 버전 범위는 추정: “6.12‑rc1 이후 AMD‑CPU 전용 커널”이라고 할 수 있음.
  • 악용 관측: 실제 악용 사례는 보고되지 않았으며, EPSS 0.00173(백분위 0.06995)·등급 hard 로 평가돼 현 시점에서 광범위한 야생 공격은 낮음([실측 악용예측]).

🔗 관련 취약점·체이닝

  • 동일 커널 서브시스템인 perf 관련 다른 CVE(예: perf 이벤트 권한 상승)와 연계될 가능성이 있으나, 현재 확인된 체이닝 사례는 없음.
  • 이 취약점은 NULL‑ptr‑deref 로 인한 DoS 성격이며, 추가적인 권한 상승·원격 코드 실행과 직접 연결되지는 않음.

🔎 탐지

  • 커널 로그에서 Oops: general protection fault 와 함께 KASAN: null-ptr-deref 가 발생하고, 호출 스택에 x86_pmu_enable_eventamd_pmu_enable_all 이 포함된 경우.
  • NMI 핸들러(perf_event_nmi_handler) 실행 시간이 비정상적으로 길어(>10 ms) 경고 로그가 출력되는 현황.
  • 시스템 모니터링 툴에서 급격한 CPU 이벤트 카운터 초기화 실패와 연계된 커널 패닉 징후.

🛡️ 완화 방안

  • 즉시 조치: 커널 로그 및 NMI 관련 경고를 실시간으로 모니터링하고, 이상 징후 발생 시 해당 노드를 격리·재부팅.
  • 근본 해결: Linux 커널 6.12‑rc1 이후에 적용된 upstream 패치를 적용하거나, 배포판이 제공하는 최신 보안 업데이트(AMD CPU 전용 perf 수정 포함)로 업그레이드.
  • 임시 방편: 가능한 경우 perf 서브시스템을 비활성화(modprobe -r perf 또는 부팅 파라미터 noprof)하거나, AMD CPU에서만 해당 모듈 로드를 차단하는 커널 설정 적용.
  • 추가 권고: 패치 적용 전후에 회귀 테스트를 수행해 NMI·perf 이벤트 동작이 정상적인지 확인하고, 자동 복구 스크립트를 준비하여 서비스 중단 시 빠르게 복구할 수 있도록 절차화.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00173 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…