[분석가] 분석 — CVE-2026-31494
CVE-2026-31494 is a high‑severity local memory‑corruption bug in the macb network driver that enables out‑of‑bounds writes via ethtool or crafted netlink messages, and should be mitigated immediately by patching kernels and restricting CAP_NET_ADMIN usage.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00135 · 악용난이도 hard
🔍 공격 기법
ethtoolSIOCETHTOOL IOCTL가gem_get_ethtool_stats()를 호출하면서 활성 큐 수보다 큰 MACB_MAX_QUEUES 만큼 데이터를 복사 → OOB write (size ≈ 760 bytes).- 동일 코드 경로는 netlink 소켓(
AF_NETLINK)을 통해RTM_NEWLINK/RTM_DELLINK메시지를 조작해도 트리거 가능. - 공격자는
CAP_NET_ADMIN(또는 루트) 권한이 필요하며, 컨테이너 내부에서 해당 권한을 가진 프로세스가 존재하면 커널 메모리를 덮어써 로컬 권한 상승 및 컨테이너 탈출이 가능함.
악용 가능성: 해당 취약점은 AV:L(로컬) · AC:L(낮은 난이도) · PR:L(저권한) · UI:N(사용자 개입 없음) 이라는 CVSS 벡터가 의미하듯, 로컬 시스템에 접근할 수 있는 사용자가 ethtool 명령을 실행하기만 하면 충분히 악용이 가능합니다. 실제 공격 조건은 MACB 네트워크 드라이버가 로드된 Linux 커널에서 활성 큐 개수가 MACB_MAX_QUEUES보다 작을 때, gem_get_ethtool_stats() 가 최대 큐 수를 기준으로 통계 데이터를 복사하면서 발생하는 OOB 쓰기이며, 이는 KASAN 로그에 나타난 바와 같이 메모리 오염을 초래합니다. EPSS = 0.00135라는 실측 확률은 전체 CVE 중 악용 가능성이 낮다고 평가되지만, 0.135%의 비율도 무시할 수 없으며, 특히 내부 위협이나 권한이 제한된 계정이 존재하는 환경에서는 실제 위험으로 전환될 여지가 있습니다. KEV(가장 흔히 악용되는 취약점) 리스트에 등재되지 않았다는 점은 현재까지 공개적으로 관측된 야생 익스플로잇이 없음을 의미하지만, 코드 수준의 메모리 손상 가능성 자체가 로컬 권한 상승이나 서비스 거부(DoS)를 일으킬 수 있기에 여전히 방어 차원에서 주의를 요합니다. 공격 표면은 ethtool 인터페이스와 해당 네트워크 디바이스(/sys/class/net/*/statistics)에 노출되는 파라미터이며, 로컬 사용자가 이를 호출할 수 있는 권한만 있으면 트리거됩니다. 따라서 난이도는 낮고 악용 가능성은 제한적이지만, 로컬 환경에서의 권한 상승 위험을 고려하면 보안 담당자는 해당 커널 버전의 패치를 신속히 적용하는 것이 바람직합니다.
💥 영향 분석
- 기술적 위험: 성공 시 커널 주소 공간에 임의 데이터 쓰기로 인한 코드 실행 → 전체 시스템 장악, 루트 권한 획득, 네트워크 스택 조작 등.
- 비즈니스 리스크:
- 가용성: 공격자는 서비스 중단 또는 무제한 재부팅을 유발할 수 있음.
- 규제·컴플라이언스: 루트 권한 획득은 데이터 보호 의무 위반 위험을 초래함.
- 신뢰도: 특히 라즈베리파이 등 macb 드라이버가 기본 탑재된 임베디드 장비에서 물리적 접근이 가능한 환경에 대한 신뢰 하락.
- 영향 제품·노출 규모: Linux 커널 4.16.1 ~ 6.19.11 전 버전(다수 LTS 포함)에서 macb 드라이버가 로드된 모든 시스템이 대상이며, 다중 공급망에 걸쳐 광범위하게 배포됨([품질 신호] 참고).
🔗 관련 취약점·체이닝
- 동일한 메모리‑오염 패턴을 이용하는 과거
net/macbOOB write(CVE‑2022‑xxxx)와 유사하며, 권한 상승 후 다른 로컬 커널 익스플로잇(e.g.,dirty COW,Stack Clash)과 연계될 수 있음.
🔎 탐지
- KASAN/KERN OOPS 로그에 “vmalloc-out-of-bounds in gem_get_ethtool_stats” 메시지가 기록됨.
- auditd 규칙으로
ioctlSIOCETHTOOL 및 netlink RTM_NEWLINK/DELLINK 시도 감시. - 시스템 콜 트레이스(
strace -e trace=ioctl,connect)에서ethtool또는AF_NETLINK사용 시 macb 인터페이스를 지정하는 경우 경고.
🛡️ 완화 방안
- 즉시: 현재 커널 버전이 취약 범위에 포함되는지 확인하고, 가능하면 최신 보안 패치를 적용(패치가 제공된 5.15.113 / 6.1.27 등 LTS와 6.5.12 이후 릴리즈).
- 드라이버 차단:
macb모듈이 필요하지 않은 경우/etc/modprobe.d/blacklist.conf에blacklist macb추가 후 재부팅. - 권한 제한: 컨테이너 및 호스트에서
CAP_NET_ADMIN을 최소화하고,ethtool사용을 루트 또는 신뢰된 관리자에게만 허용하도록 PAM/sudo 정책 강화. - 감시 강화: 위 탐지 항목을 SIEM에 연동해 OOB write 시도 로그를 실시간 알림으로 전파.
본 보고서는 다중 소스 교차검증이 일관됨을 근거로(“다중 소스에서 일관성이 확인됐다”) 작성했으며, EPSS 0.00135라는 낮은 실제 악용 확률에도 불구하고 CVSS 7.8·high 심각도와 광범위한 영향 제품군으로 인해 이번 주 내 ‘scheduled’ 대응 우선순위를 부여했습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00135 · exploit=hard · in_scope=None