Kestrel
CVE-2025-71085DGX_C· 2026년 8월 1일 AM 01:14

[분석가] 분석 — CVE-2025-71085

CVE-2025-71085 is an integer overflow in the Linux kernel’s IPv6 CALIPSO handling that can trigger a kernel panic (DoS) when crafted netlabelctl commands are executed, and should be mitigated by applying the upstream patch or disabling CALIPSO until patched.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.00239 · 악용난이도 moderate

🔍 공격 기법

  • netlabelctl 도구를 이용해 CALIPSO 라벨을 설정·삭제하면서 비정상적으로 큰 헤드룸(headroom > INT_MAX) 값을 skb_cow()에 전달한다.
  • 이 값이 __skb_cow() 내부에서 정수 캐스트 오류를 일으켜 delta가 음수가 되고, pskb_expand_head() 에서 BUG_ON(nhead < 0) 가 발생한다.
  • 결과적으로 커널 패닉(오프스)으로 시스템 가용성이 중단된다.
  • 공격 수행에는 루트 권한이 필요하므로, 로컬 특권 사용자가 악용할 가능성이 있다.

악용 가능성: 이 취약점은 AV:N 으로 네트워크를 통해 원격에서 접근 가능하고, AC:L 로 공격 복잡도가 낮아 특수한 사전 조건 없이도 시도할 수 있습니다. PR:N 은 공격자가 대상 시스템에 대한 권한을 전혀 필요로 하지 않으며, UI:N 으로 사용자 개입이 요구되지 않아 자동화된 스크립트만으로도 악용이 가능합니다. 그러나 EPSS=0.00239 로 매우 낮고 KEV 리스트에 등재되지 않아 현재 야생 공격 사례가 거의 보고되지 않았으며, 이는 실제 위협 환경에서 활용 가능성이 제한적임을 의미합니다. 공격자는 skb_cow() 에 비정상적으로 큰

💥 영향 분석

  • 기술적 위험:

    • 커널 오프스로 인한 서비스 중단(Availability).
    • 시스템 재부팅 또는 수동 복구가 요구되며, 장애 복구 시간(TTR)이 증가한다.
    • 현재 알려진 경로에서는 메모리 손상이나 임의 코드 실행이 보고되지 않아 기밀성·무결성 침해 위험은 낮다.
  • 비즈니스 영향:

    • 가용성 저하가 직접적인 서비스 중단으로 이어져 SLA 위반 및 고객 신뢰도 하락 가능.
    • 다수 커널 버전(4.8.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 및 이후)에서 영향을 받으므로, 광범위한 Linux 인프라가 대상이 될 수 있다.
    • 규제·컴플라이언스 측면에서는 가용성 요구사항 위반에 해당할 가능성이 있다.
  • 근거: 교차검증 결과 “다중 소스에서 일관성이 확인됐다”. EPSS = 0.00239(백분위 0.15076)으로 실제 악용 확률은 낮지만, CVSS 7.5·AV:N·AC:L·PR:N·UI:N·A:H 로 인해 고위험(High) 등급이 부여되었다.

🔗 관련 취약점·체이닝

  • 현재 확인된 바에 따르면 동일한 CALIPSO/IPv6 스택에서 정수 오버플로우를 이용한 권한 상승(LPE) 사례는 보고되지 않았다.
  • 따라서 본 CVE와 직접 연계되는 다른 공개 CVE 번호는 존재하지 않으며, 기존 커널 메모리 관리 취약점과의 체이닝 가능성은 추정 수준에 머문다(추정:).

🔎 탐지

  • 시스템 로그(/var/log/kern.log, dmesg)에 “BUG: pskb_expand_head” 혹은 “nhead < 0” 문구가 포함된 커널 오프스 메시지가 기록되는지 모니터링한다.
  • netlabelctl 실행 이력(감사 로그)과 CALIPSO 라벨 변경 이벤트를 추적한다.
  • SELinux/AppArmor 등 보안 모듈에서 skb_cow() 호출 시 비정상적인 파라미터값을 감시하도록 규칙을 추가한다.

🛡️ 완화 방안

  • 즉시: 해당 커널 버전을 최신 패치가 적용된 릴리즈로 업데이트한다.
  • 패치 전 임시 조치: CALIPSO 기능이 필요하지 않은 경우 modprobe -r calipso 로 모듈을 언로드하거나, sysctl -w net.ipv6.calipso=0 (가능한 경우) 으로 비활성화한다.
  • 운영 정책: netlabelctl 사용 권한을 제한하고, 루트 계정 외에 일반 사용자에게는 실행 금지하도록 PAM/sudo 정책을 강화한다.
  • 장기: 커널 빌드 시 CONFIG_IPV6_CALIPSO=n 옵션으로 CALIPSO 지원 자체를 컴파일 단계에서 제외한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…