[분석가] 분석 — CVE-2026-23095
A memory leak in the Linux kernel's GUE implementation can be triggered by specially crafted packets with inner IP protocol 0, necessitating a kernel update to prevent potential denial-of-service.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00239 · 악용난이도 moderate
🔍 공격 기법
공격자가 내측 IP 프로토콜(inner IP protocol) 값이 0으로 설정된 특수하게 조작된 GUE(Generic UDP Encapsulation) 패킷을 전송하여 촉발됩니다.
gue_udp_recv()함수가 "resubmit" 처리를 위해-guehdr->proto_ctype값을 반환합니다.- 내측 프로토콜이
0인 경우,ip_protocol_deliver_rcu()에서 유효한 프로토콜 번호로 인식되지 않아 패킷 처리 흐름이 중단됩니다. - 이 과정에서 할당된
skb(socket buffer) 객체가 적절히 해제되지 않고 메모리에 잔류하며skb memleak이 발생합니다.
악용 가능성: 본 취약점은 Linux kernel의 GUE(Generic UDP Encapsulation) 프로토콜 처리 과정에서 발생하는 Memory Leak으로, 공격 난이도는 낮으나 실제 악용 가능성은 제한적인 Moderate 등급입니다. CVSS 벡터가 AV:N/AC:L/PR:N/UI:N인 만큼, 인증되지 않은 외부 공격자가 네트워크를 통해 특수하게 조작된 GUE 패킷을 전송하는 것만으로 트리거할 수 있는 낮은 진입 장벽을 가집니다. 구체적인 공격 표면은 UDP 프로토콜 기반의 GUE 엔드포인트이며, 특히 내부 IP 프로토콜 번호가 0으로 설정된 패킷을 송신하여 gue_udp_recv() 함수가 비정상적으로 동작하게 함으로써 커널 메모리 누수를 유발합니다. 다만 EPSS 수치가 0.00239로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적인 공격 가능성과 달리 실제 야생(In-the-wild)에서 이 취약점을 이용한 공격 사례가 거의 관측되지 않았음을 시사합니다. 결과적으로 원격으로 메모리 자원을 고갈시킬 수 있는 구조적 위험은 존재하나, GUE 프로토콜의 사용 환경이 특정되어 있어 범용적인 악용 가능성은 낮다고 판단됩니다.
💥 영향 분석
- 기술적 위험: 지속적인 특수 패킷 유입 시 커널 메모리 누수가 누적되어 시스템 가용성이 저하됩니다. 최종적으로는 메모리 고갈로 인한 커널 패닉 또는 시스템 중단(Denial of Service)으로 이어질 수 있습니다. 데이터 유출이나 권한 상승으로 이어질 가능성은 낮으나, 서비스 가동률에 직접적인 영향을 줍니다.
- 비즈니스 리스크: 영향 제품 범위가 Linux Kernel 3.18부터 6.18.8까지 매우 광범위하며 다수의 버전이 포함되어 있어, GUE를 사용하는 네트워크 인프라나 클라우드 환경의 노출 규모가 클 것으로 추정됩니다. 이는 핵심 인프라의 가용성 손실 및 서비스 수준 협약(SLA) 위반 리스크를 야기합니다.
- 분석 근거: 본 분석은 다중 소스 간 데이터 일관성이 확인된 신뢰도 1.0의 데이터를 기반으로 합니다. CVSS 점수는 7.5(High)로 높으나, 실제 악용 예측치인 EPSS는 0.00239(백분위 0.15071)로 매우 낮게 측정되었습니다. 이는 이론적 심각도와 별개로 현재 야생에서의 실측 악용 가능성은 Moderate 수준임을 의미합니다. 따라서 KEV 미등재 및 낮은 EPSS 수치를 근거로 '이번 주 내(scheduled)' 대응하는 우선순위가 결정되었습니다.
🔗 관련 취약점·체이닝
- 유형: 커널 메모리 관리 오류(Memory Leak).
- 체이닝 가능성: 단독으로는 가용성 저하만 일으키나, 다른 커널 취약점과 결합하여 시스템 상태를 불안정하게 만든 후 공격 시점을 잡는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 네트워크 레벨: GUE 캡슐화 패킷 중 내측 IP 프로토콜 필드 값이
0인 비정상 패킷 유입 모니터링. - 시스템 레벨:
kmemleak도구를 통한 커널 메모리 누수 객체(skb) 추적 및syzbot리포트와 유사한 커널 로그 패턴 감시.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여, 내측 프로토콜이
0인 패킷을 드롭(drop)하도록 수정된 코드를 적용하십시오. - 즉시 조치: 패치 적용 전까지 방화벽 또는 IDS/IPS에서 비정상적인 GUE 프로토콜 패턴(inner protocol 0)을 차단하는 규칙을 적용하여 유입을 제한하십시오.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None