Kestrel
CVE-2025-21864DGX_3· 2026년 7월 29일 AM 03:09

[분석가] 분석 — CVE-2025-21864

A vulnerability in the Linux kernel's TCP receive path can cause a system crash during network namespace deletion, requiring monitoring of kernel warnings and updating to patched versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00205 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: ipcomp6를 사용하는 TCP 트래픽이 존재하는 상태에서 Network Namespace(netns) 쌍을 생성하고 삭제할 때 발생합니다. 특히 skb가 CPU의 defer_list에 머물러 있어 netns 삭제 전까지 xfrm_state에 대한 참조(Reference)가 유지되는 레이스 컨디션 상황이 필요합니다.
(2) 공격 단계:

  • 초기 접근: 로컬 시스템에 대한 낮은 권한의 사용자 계정 확보 (AV:L, PR:L).
  • 환경 구성: netns 쌍을 생성하고 ipcomp6 기반의 TCP 통신을 유발하여 secpath가 포함된 skb를 생성합니다.
  • 실행: skbdefer_free 대기 상태일 때 빠르게 netns를 삭제하여, 커널이 기대하지 않는 시점에 xfrm_state 참조가 남게 하여 WARN 또는 시스템 불안정을 유발합니다.
    (3) 공격 표면: Linux Kernel의 TCP 수신 경로 및 Network Namespace 관리 인터페이스.
    (4) CVSS 벡터 분석: AV:L/PR:L은 로컬 권한을 가진 사용자가 직접 커널 인터페이스를 조작해야 함을 의미하며, UI:N으로 사용자 상호작용 없이 실행 가능합니다.

악용 가능성: 본 취약점은 Linux Kernel의 TCP 스택 내 secpath 처리 미흡으로 인한 메모리 참조 오류이며, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:L/PR:L 조건에 따라, 공격자는 대상 시스템에 이미 일반 사용자 권한을 획득하여 로컬 환경에서 실행 가능한 상태여야 합니다. 구체적인 공격 표면은 ipcomp6 프로토콜과 netns(Network Namespace) 생성 및 삭제 과정이며, 특정 타이밍에 skb가 CPU의 defer_list에 머무는 동안 네트워크 네임스페이스가 제거되어야 하는 매우 정교한 Race Condition을 트리거해야 합니다. EPSS 수치는 0.00205로 매우 낮고 KEV(Known Exploited Vulnerabilities)에도 등재되지 않아, 현재 야생에서 실제 악용된 사례는 미관측된 상태입니다. 따라서 이론적인 심각도와 달리 실제 악용 가능성은 낮으나, 로컬 권한을 가진 공격자가 커널 패닉이나 비정상 종료를 유도할 수 있는 잠재적 위험이 존재합니다.

💥 영향 분석

(1) 기술적 위험: xfrm6_tunnel_net_exit 과정에서 예상치 못한 참조 유지로 인해 커널 경고(WARN)가 발생하거나 추정: 커널 패닉으로 인한 시스템 가용성 상실(DoS, Availability: High)이 발생할 수 있습니다.
(2) 비즈니스 영향: 다중 테넌트 환경이나 컨테이너 기반 인프라에서 네트워크 네임스페이스를 빈번하게 생성/삭제하는 서비스의 경우, 예기치 못한 호스트 시스템 다운타임으로 인한 서비스 중단 리스크가 존재합니다.

🔗 관련 취약점·체이닝

  • 유형 및 패턴: 본 취약점은 객체의 생명주기 관리 실패로 인한 참조 카운트 불일치 문제입니다. 추정: 이러한 메모리 관리 결함은 단독으로는 DoS에 그치지만, 다른 Use-After-Free(UAF) 유형의 취약점과 체이닝될 경우 권한 상승(LPE)으로 이어질 가능성이 있는 패턴입니다.

🔎 탐지

(1) 로그 지표: 커널 링 버퍼(dmesg) 또는 /var/log/syslogxfrm6_tunnel_net_exit 관련 WARN 메시지 발생 여부를 확인합니다.
(2) 탐지 규칙 예시:

  • 로직: dmesg | grep -E "xfrm6_tunnel_net_exit.*WARN"
  • SIEM 쿼리(의사코드): SELECT * FROM kernel_logs WHERE message LIKE '%xfrm6_tunnel_net_exit%' AND level = 'WARNING'
    (3) 오탐 시나리오 및 튜닝: 정상적인 네트워크 설정 변경 과정에서 일시적으로 발생할 수 있습니다. 특정 사용자 계정이 짧은 시간 내에 반복적으로 netns를 생성/삭제하며 경고를 유발하는 패턴을 분석하여 임계값을 설정함으로써 오탐을 줄일 수 있습니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 일반 사용자의 Network Namespace 조작 권한(CAP_NET_ADMIN)을 제한합니다. (난이도: 하 / 영향: 네트워크 관리 기능 제약)
  • 단기(완화): ipcomp6 등 영향을 받는 특정 프로토콜의 사용을 지양하고, 커널 로그를 실시간 모니터링하여 이상 징후를 감시합니다. (난이도: 하 / 영향: 성능/기능 제한 가능성)
  • 근본(해결): 다음 버전으로 커널 업데이트를 수행합니다.
    • Linux Kernel 6.1.131+, 6.6.81+, 6.12.18+, 6.13.6+ 등 수정 버전 적용. (난이도: 중 / 영향: 재부팅 필요, 가용성 일시 중단)
  • 분석 근거: 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 0.00205(낮은 실측 악용 확률)와 CVSS 5.5, 로컬 공격 벡터(AV:L)를 종합하여 우선순위를 monitor로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00205 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…