Kestrel
CVE-2026-77179DGX_D· 2026년 9월 21일 AM 12:07

[단독분석] 분석 — CVE-2026-77179

CVE-2026-77179 is a macOS virtio‑fs host server bug that lets a malicious Docker guest escape its shared workspace via symlink tricks and potentially execute code as the VMM user; immediate mitigation is to disable or restrict virtio‑fs sharing while monitoring for suspicious file accesses.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.0016 · 악용난이도 hard

🔍 공격 기법

  • 악성 컨테이너가 공유 디렉터리 내부의 상위 폴더를 심볼릭 링크(symlink)로 교체함.
  • virtio‑fs 호스트 서버가 “unlink된 파일”을 재오픈할 때 경로에 포함된 symlink 를 제대로 검증하지 않아, 원래 제한된 워크스페이스 밖의 호스트 파일을 열 수 있게 됨.
  • 성공 시 VMM 프로세스 권한(보통 root)으로 파일을 읽·수정하고, 추가적인 로컬 코드 실행까지 가능함.

악용 가능성: 이 취약점은 공격 벡터가 AV = Local 이며, 성공하려면 파일 시스템 내에서 심볼릭 링크를 교체하고 재오픈 과정을 정밀히 제어해야 하므로 복잡도 AC = High 로 평가됩니다. 공격자는 게스트 내부에서 PR = Low (일반 사용자 권한)으로 동작하지만, UI = None 이므로 별도의 사용자 상호작용 없이 자동화된 스크립트만으로도 실행 가능하다는 점을 고려해야 합니다. EPSS 0.0016이라는 실측 확률은 이론적 CVSS 점수와 무관하게 실제 공격 시도가 존재할 가능성을 의미하며, KEV에 등재되지 않았음에도 불구하고 위험이 완전히 배제된 것은 아닙니다. 트리거 조건은 악의적인 게스트가 공유 워크스페이스 디렉터리를 심볼릭 링크로 교체한 뒤, virtio‑fs 호스트 서버가 해당 경로를 재오픈할 때 발생합니다. 공격 표면은 macOS 환경에서 Docker Sandbox가 사용하는 virtio‑fs 호스트 서버와 그에 연결된 공유 파일 시스템 엔드포인트이며, 이 경로가 외부에 노출될 경우 호스트 파일을 읽거나 수정하고 VMM 사용자 권한으로 코드를 실행할 수 있습니다. 따라서 난이도는 “hard”로 분류되지만, 적절히 구성된 악성 컨테이너가 존재한다면 실질적인 위험이 존재합니다.

💥 영향 분석

  • 기술적 위험:
    • 임의 호스트 파일 읽기/쓰기 → 민감 정보 유출 및 시스템 설정 변조.
    • VMM 사용자 권한(대부분 root)으로 코드 실행 가능 → 전체 macOS 호스트 장악.
  • 비즈니스 영향:
    • 가용성 저하·서비스 중단 위험 (루트 권한 악용 시 서비스 파괴).
    • 규제/컴플라이언스 위반 가능성(민감 데이터 노출 시 GDPR, KISA 등).
    • 기업 신뢰도 손상.
  • 영향 제품·노출 규모:
    • 추정: macOS에서 Docker Sandbox가 virtio‑fs를 사용 중인 환경 전체에 적용됨(구체적인 제품명은 공개되지 않음).
    • 다중 소스에서 일관성이 확인됐다([교차검증] 신뢰도 1.0) → 현재 알려진 변형은 없음.

🔗 관련 취약점·체이닝

  • 동일한 경로 검증 부재를 이용하는 다른 “shared folder escape” 유형(CWE‑610 등)과 연계될 수 있음.
  • 악용 후 얻은 root 권한을 활용해 기존 macOS 로컬 권한 상승 취약점(예: CVE‑2023‑XXXXX)과 체이닝 가능성 존재하지만, 구체적인 연결 고리는 현재 확인되지 않음.

🔎 탐지

  • 파일 시스템 이벤트: virtio‑fs가 접근하는 경로에 대한 lstat/readlink 호출이 비정상적으로 빈번하거나, 공유 디렉터리 내부에서 상위 폴더가 symlink 로 교체되는 로그.
  • 프로세스 행동: VMM(예: qemu‑kvm) 프로세스가 일반적인 워크스페이스 경로 외의 /etc, /var/root 등 시스템 디렉터리에 접근 시도 기록.
  • 시그니처 예시: auditd 규칙 – path=/private/var/run/docker/**perm=rwxa 가 비정상적인 symlink 대상(type=SYMLINK)과 매치될 경우 알림.

🛡️ 완화 방안

  1. 즉시 조치
    • virtio‑fs 공유를 사용 중인 Docker Sandbox 설정을 검토하고, 필요 시 해당 기능을 비활성화하거나 최소한 신뢰할 수 있는 디렉터리만 제한적으로 마운트한다.
    • macOS 호스트에서 sysctl kern.maxfiles 등 파일 시스템 감시 파라미터를 강화하여 symlink 교체 이벤트를 로깅한다.
  2. 근본 해결
    • Docker 및 virtio‑fs 공급업체가 제공하는 패치/업데이트가 발표될 경우 신속히 적용한다(패치 미배포 시 벤더와 협의).
    • 컨테이너 런타임에 파일 경로 검증 로직을 추가하거나, SELinux/AppArmor 프로파일을 강화해 호스트 파일 시스템 접근을 최소화한다.

우선순위 판단: EPSS = 0.0016(실측 악용 확률 매우 낮음)와 “hard” 등급·CVSS 미공개·KEV 비등재를 종합하여, 본 보고서는 monitor 수준으로 분류했으며([우선순위 결정] 논리). 다만, 실제 공격 성공 시 위험도가 높으므로 위 완화 조치를 사전 적용하는 것이 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.0016 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…