Kestrel
CVE-2025-21706DGX_4· 2026년 8월 4일 PM 04:44

[단독분석] 분석 — CVE-2025-21706

A medium-severity vulnerability in the Linux kernel MPTCP path manager allows local users to trigger system instability via incorrect flag settings; monitoring is advised due to low exploitability and high privilege requirements.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00205 · 악용난이도 hard

🔍 공격 기법

본 취약점은 Linux 커널의 Multipath TCP(MPTCP) Path Manager 내 set_flags() 훅에서 입력값 검증 미흡으로 발생합니다. 본래 fullmesh 플래그는 'subflow' 엔드포인트에만 설정되어야 하나, 로컬 권한을 가진 사용자가 Netlink 인터페이스를 통해 'implicit' 엔드포인트에도 해당 플래그를 강제로 설정할 수 있습니다. 이로 인해 커널 내부 상태 불일치가 발생하며, __mark_subflow_endp_available 함수 호출 시 커널 WARNING이 트리거됩니다.

악용 가능성: 본 취약점은 Linux kernel의 MPTCP(Multipath TCP) Path Manager 내 fullmesh 플래그 설정 로직 오류로 인해 발생하며, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 AV:L/PR:L에 따라, 공격자는 대상 시스템에 이미 낮은 권한의 계정으로 접근하여 로컬 환경에서 Netlink 인터페이스를 통해 커널 파라미터를 조작할 수 있는 전제조건이 필요합니다. 구체적인 공격 표면은 MPTCP Path Manager의 mptcp_pm_nl_fullmesh() 함수 및 관련 Netlink 엔드포인트이며, 'implicit' 엔드포인트에 부적절하게 플래그를 설정하는 트리거 조건이 존재합니다. 다만, EPSS 수치가 0.00205로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실질적인 악용 사례가 미관측되었음을 시사합니다. 따라서 이론적인 커널 경고(Warning) 및 불안정성 유발 가능성은 존재하나, 로컬 권한 획득이라는 제약 조건과 낮은 실제 활용률을 고려할 때 즉각적인 대규모 악용 가능성은 낮을 것으로 분석됩니다.

💥 영향 분석

  • 기술적 위험: CVSS 벡터(AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H) 기준, 기밀성 및 무결성 영향은 없으나 가용성(Availability)에 높은 영향을 줍니다. 공격자가 로컬 권한으로 커널 경고를 유발하거나 추정: 시스템 불안정성을 초래하여 서비스 거부(DoS) 상태를 만들 수 있습니다.
  • 비즈니스 리스크: 영향 제품이 linux_kernel 5.18부터 6.13.2까지 매우 광범위한 버전 그룹에 걸쳐 있어, MPTCP를 활성화해 사용하는 서버 및 클라우드 인프라의 잠재적 노출 규모가 큽니다. 다만, 로컬 접근 권한(PR:L)이 필수적이므로 외부 직접 침투보다는 내부 위협이나 2차 공격 단계에서의 가용성 파괴 수단으로 활용될 위험이 큽니다.
  • 우선순위 판단 근거: 다중 소스 교차검증을 통해 데이터 일관성이 확인(신뢰도 1.0)되었습니다. 실측 EPSS 값이 0.00205(백분위 0.10702)로 매우 낮고 KEV에 등재되지 않았으며, 공격 난이도가 Hard로 평가됩니다. 이론적 심각도(CVSS 5.5)보다 실제 악용 가능성이 현저히 낮다고 판단하여 우선순위를 'monitor'로 결정하였습니다.

🔗 관련 취약점·체이닝

특정 CVE와의 연계는 미관측되었습니다. 다만, Netlink 인터페이스를 통한 커널 상태 조작 패턴의 특성상, 다른 로컬 권한 상승(LPE) 취약점과 체이닝되어 시스템 가용성을 파괴하는 최종 단계에서 활용될 가능성이 있습니다.

🔎 탐지

  • 커널 로그 모니터링: dmesg 또는 /var/log/syslog에서 아래 패턴의 WARNING 메시지를 확인합니다.
    • WARNING: CPU: ... at net/mptcp/pm_netlink.c:1496 __mark_subflow_endp_available
    • 함수 호출 스택 내 mptcp_pm_nl_fullmesh, mptcp_nl_set_flags 포함 여부 확인

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 해당하는 Linux 커널 버전을 패치가 적용된 최신 버전으로 업데이트합니다.
  • 즉시 조치: MPTCP 기능이 불필요한 시스템은 해당 모듈을 비활성화하거나, Netlink 설정을 변경할 수 있는 권한(CAP_NET_ADMIN 등)을 엄격히 제한하여 로컬 공격 표면을 최소화합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00205 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…