[방어] 분석 — CVE-2026-56001
CVE-2026-56001 is a heap buffer overflow in libXfont2 (≤ 2.0.7) that allows remote attackers with X server access to execute code on the X server; block TCP X11 traffic immediately as an emergency mitigation.
📋 요약
- 심각도 high · CVSS 8.5 · EPSS 0.00381 · 악용난이도 hard
🔍 공격 기법
네트워크를 통해 X 서버에 접근 가능한 저권한 공격자는 X11 프로토콜의 Font Extension 요청 중 BitmapScaleBitmaps 함수에 과도하게 큰 32‑bit 크기 값을 포함시켜 힙 버퍼 오버플로우를 유발합니다. 이 오버플로우가 성공하면 X 서버 프로세스 주소 공간 내에서 임의 코드를 실행할 수 있어, 해당 호스트에서 화면 조작·키 입력 가로채기·악성 프로그램 실행 등이 가능해집니다.
악용 가능성: CVSS 벡터 AV:N/AC:H/PR:L/UI:N은 공격자가 네트워크를 통해 X Server에 접근할 수 있어야 하지만, 성공적인 악용을 위해서는 정교한 페이로드와 정확히 맞는 32‑bit 크기 오버플로우 조건을 구성해야 하는 높은 복잡성을 요구한다는 뜻입니다.
PR:L(낮은 권한)과 UI:N(사용자 상호작용 없음)은 공격자가 X Server에 연결만 하면 추가적인 권한 상승이나 사용자의 클릭 없이도 악용이 가능함을 의미합니다.
실제 공격 조건으로는 libXfont2 버전 < 2.0.8이 설치된 시스템에서 X Server가 네트워크(보통 TCP 6000‑6009 포트)로 노출돼 있어야 하며, 해당 서버에 BitmapScaleBitmaps 요청을 전송할 수 있는 클라이언트가 필요합니다.
EPSS = 0.003
💥 영향 분석
- 기밀성 – 공격자는 화면에 표시되는 모든 정보를 읽고 키보드 입력을 탈취합니다.
- 무결성 – 악의적인 그래픽, 팝업, 마우스/키보드 이벤트를 주입할 수 있습니다.
- 가용성 – X 서버 프로세스가 크래시하거나 메모리 손상으로 서비스 중단이 발생할 수 있습니다.
🔗 관련 취약점·체이닝
- libXfont 계열의 이전 힙 오버플로우(CWE‑122)와 유사한 버그들이 보고된 바 있어, 동일한 공격자가 다른 Xfont 함수나 X11 확장을 연계해 추가 권한 상승을 시도할 수 있습니다.
- 로컬 사용자 권한이 낮은 경우에도
ssh -X등 원격 X 포워딩을 이용해 내부 네트워크에서 직접 악성 폰트를 전송함으로써 체인 공격이 가능할 전망입니다.
🔎 탐지
-
로그 지표
/var/log/Xorg.0.log혹은 syslog에BadLength,Protocol error,Segmentation fault등 X 서버 오류 메시지가 기록될 때.- 커널 dmesg에
Xorg[pid]: segfault at ...또는oom-killer: … libXfont2와 같은 OOM/오버플로우 경고.
-
SIEM 탐지 규칙 예시 (Splunk / Elastic 등)
1index=linux sourcetype=auditd audit_type=SYSCALL exe="/usr/bin/Xorg" 2| regex args=".*BitmapScaleBitmaps.*size=[0-9]{10,}.*" 3| stats count by host, user 4 5## 🛡️ 완화 방안 61. **Xfont Extension 비활성화** 7 * Xorg 시작 옵션에 `-extension XFONT` 를 추가하거나 `/etc/X11/xinit/xserverrc` 에 `exec /usr/bin/Xorg -nolisten tcp -extension XFONT "$@"` 로 설정합니다. 8 * 난이도: ★★☆ – 기존 레거시 애플리케이션(예: XTerm, xlogo)에서 폰트 렌더링 오류가 발생할 수 있음. 9 102. **로컬 접근 제어 강화** 11 * `xhost` 로 허용된 호스트 목록을 최소화하고, MIT‑MAGIC‑COOKIE 인증만 사용하도록 `/etc/X11/xinit/xauth` 를 재생성합니다. 12 * 난이도: ★★☆ – 사용자별 Xauthority 파일 관리 필요. 13 143. **메모리 보호 활성화** 15 * 커널 `exec-shield`, `randomize_va_space=2` (ASLR) 및 `mprotect` 제한을 확인하고, SELinux/AppArmor 프로파일에 `capability sys_ptrace` 차단 규칙을 추가합니다. 16 * 난이도: ★★★ – 정책 수정 후 재시작 필요, 일부 데스크톱 환경에서 호환성 이슈 가능.17 18## ⚖️ 위험도 / 우선순위19- 조치: scheduled (이번 주 내)20- 근거: CVSS=8.5 · non-KEV · EPSS=0.00381 · exploit=hard · in_scope=None