Kestrel
CVE-2026-31518DGX_C· 2026년 8월 2일 AM 03:13

[분석가] 분석 — CVE-2026-31518

CVE-2026-31518 is a Linux kernel memory‑leak in the ESP‑over‑TCP path when async crypto is enabled; immediate mitigation is to apply the upstream patch or disable async crypto for ESP, while monitoring for skb‑leak indicators.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard

🔍 공격 기법

  • ESP 패킷을 TCP 전송 대기열에 과다하게 적재하여 TX queue가 포화되게 만든다.
  • esp_output_tail_tcp 가 오류를 반환하지만, 비동기 암호화( async crypto ) 흐름에서는 skb 를 해제하지 않아 커널 메모리 누수가 발생한다.
  • 공격자는 지속적인 트래픽 전송으로 메모리 고갈을 유도하거나, 누수 패턴을 관찰해 힙 레이아웃 정보를 추출할 가능성이 있다(추정).

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로 정의되므로, 공격자는 로컬 환경에서 낮은 복잡도(단순히 ESP‑TCP 전송 큐를 포화시키는 트래픽 생성)만으로도 이용이 가능합니다. 프리빌리지 요구가 L (저특권) 수준이기 때문에, 일반 사용자 계정이라도 해당 시스템에 로그인한 상태라면 공격을 시도할 수 있습니다. UI:N 은 사용자 개입 없이 자동으로 발동되므로, 악성 프로세스가 백그라운드에서 지속적으로 패킷을 전송하면 조건이 충족됩니다. 공격 표면은 Linux 커널의 espintcp 모듈과 비동기 암호화 경로(esp_output_done)이며, TX 큐가 가득 찬 상황에서 esp_output_tail_tcp 함수가 오류를 반환할 때 skb 가 해제되지 않아 메모리 누수가 발생합니다. 따라서 실제 이용을 위해서는 높은 트래픽 부하비동기 암호화 사용 설정이 동시에 존재해야 합니다. EPSS 값 0.00129 (≈0.13% 확률)는 현재까지 관측된 악용 사례가 매우 드물지만, 완전히 배제되지 않음을 의미하고, KEV에 등재되지 않은 점은 아직 공개적인 활발한 공격이 보고되지 않았다는 점을 반영합니다.

💥 영향 분석

  • 기술적 위험
    • 커널 skb 누수 → 장시간 실행 시 메모리 고갈 → 시스템 전체 서비스 중단(Denial‑of‑Service).
    • 메모리 할당 실패와 힙 레이아웃 변동을 관찰함으로써 간접적인 정보누수 가능성(추정).
  • 비즈니스 영향
    • 가용성 저하: 핵심 인프라가 운영 중단될 경우 서비스 수준 협약(SLA) 위반 위험.
    • 규제·컴플라이언스: 일부 산업군은 커널 보안 패치를 유지하지 않을 경우 감사 지적 대상이 될 수 있음.
  • 영향 제품·노출 규모
    • Linux kernel 5.6‑5.10.253, 5.11‑5.15.203, 5.16‑6.1.168, 6.2‑6.6.131, 6.7‑6.12.80, 6.13‑6.18.21, 6.19‑6.19.11 및 이후 버전 전반에 적용됨(다중 소스에서 일관성 확인[교차검증]).
    • 다수 배포판·클라우드 이미지가 해당 커널을 사용하므로 공급망 차원의 광범위한 노출 가능성이 있음(품질 신호).

🔗 관련 취약점·체이닝

  • ESP/XFRM 서브시스템에서 비동기 암호화와 패킷 전송 큐 관리 오류는 과거에도 메모리/DoS 관련 CVE와 연관된 바 있다.
  • 동일한 커널 메모리 할당 경로를 이용하는 다른 네트워크 스택 취약점과 결합될 경우, 권한 상승이나 원격 코드 실행 가능성이 이론적으로 증가한다(추정).

🔎 탐지

  • dmesg/kernel log에 “esp_output_tail_tcp: error” 혹은 skb 누수 경고 메시지가 반복적으로 기록되는지 모니터링.
  • /proc/slabinfo 또는 eBPF 기반 추적으로 netdev_alloc_skb·skb_release_data 호출 빈도 급증 감시.
  • 시스템 메모리 압력 이벤트(OOM killer 트리거)와 연계된 ESP 관련 네트워크 인터페이스 활동을 로그로 수집.

🛡️ 완화 방안

  • 즉시: 해당 커널 버전에 포함된 패치를 적용하거나, sysctl/module 옵션으로 ESP에 대한 async crypto 기능을 비활성화한다(예: crypto_user = off 또는 XFRM 설정 조정).
  • 근본: 공급업체에서 제공하는 최신 패치가 포함된 커널로 업그레이드하고, 장기적으로는 보안 업데이트 정책을 강화해 커널 수준 메모리 관리 취약점에 대한 빠른 대응 체계를 구축한다.
  • 추가: TX queue 크기를 제한하고, 네트워크 트래픽 패턴 기반 이상 탐지를 도입하여 큐 포화 시도를 사전 차단한다.

우선순위 판단: EPSS 0.00129(실측 악용 가능성 낮음)와 CVSS 5.5·exploit hard·non‑KEV 를 고려해 ‘monitor’ 수준으로 지정했으며, 다중 소스 교차검증 결과 일관된 정보이므로 위 대응을 권고한다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…