[단독분석] 분석 — CVE-2026-23083
A memory leak vulnerability in the Linux kernel's FOU module requires updating to patched versions to prevent potential denial-of-service via improper handling of FOU_ATTR_IPPROTO.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
공격자가 FOU_ATTR_IPPROTO 값을 0으로 설정하여 전송할 경우, fou_udp_recv() 함수 내에서 skb(socket buffer)가 적절히 해제(free)되지 않거나 ip_protocol_deliver_rcu()를 통해 재전송되지 않는 논리적 결함이 발생합니다. 이는 로컬 권한을 가진 사용자가 시스템 자원을 고갈시키는 메모리 누수(Memory Leak) 경로로 이어질 수 있습니다.
악용 가능성: 본 취약점은 Linux kernel의 FOU(Fast Open UDP) 모듈에서 FOU_ATTR_IPPROTO 값이 0으로 설정될 때 발생하는 메모리 해제 누락 및 패킷 처리 오류를 다룹니다. 공격 난이도는 Hard로 판정되며, 이는 CVSS 벡터 AV:L(Local)과 PR:L(Low Privilege)에 따라 공격자가 이미 시스템 내부에 낮은 권한의 계정으로 접근해 있어야 한다는 전제조건이 필요하기 때문입니다. 공격 표면은 커널 내부의 FOU 설정 파라미터 및 UDP 수신 경로(fou_udp_recv)로 한정되며, 특수하게 조작된 속성값을 주입하여 skb가 해제되지 않도록 유도하는 트리거 조건이 필요합니다. 실제 악용 가능성은 매우 낮게 평가됩니다. EPSS 수치가 0.00129로 극히 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적인 커널 결함에도 불구하고 야생(In-the-wild)에서 실제 공격으로 전환된 사례가 미관측되었음을 시사합니다. 따라서 본 취약점은 외부 노출 접점이 없는 로컬 권한 상승이나 서비스 거부(DoS)를 목표로 하는 정밀한 타겟팅 공격 상황에서만 제한적으로 악용될 가능성이 있습니다.
💥 영향 분석
- 영향 제품 및 규모: Linux Kernel 3.18부터 6.18.8까지 매우 광범위한 버전이 영향을 받습니다. 다중 소스 데이터 교차검증을 통해 일관성이 확인되었으며, 영향 받는 커널 버전의 범위가 넓어 공급망 관점에서의 노출 규모가 클 것으로 판단됩니다.
- 기술적 위험:
- 서비스 중단(DoS):
skb가 해제되지 않고 누적됨에 따라 커널 메모리가 고갈되어 시스템 성능 저하 또는 커널 패닉으로 인한 서비스 중단이 발생할 수 있습니다. - 권한 요구: CVSS 벡터(
AV:L/PR:L)에 따라 로컬 접근 권한과 낮은 수준의 사용자 권한이 필요합니다.
- 서비스 중단(DoS):
- 비즈니스 리스크: 인프라 가용성 저하로 인한 서비스 중단 위험이 존재하며, 광범위한 커널 버전 영향으로 인해 다수의 서버 자산에 대한 패치 관리 부담이 발생합니다.
🔗 관련 취약점·체이닝
특정 CVE와의 연계는 미관측되었으나, 메모리 누수 특성상 다른 로컬 권한 상승(LPE) 취약점과 체이닝될 경우 시스템 불안정성을 유도하여 공격 성공률을 높이는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그:
fou모듈 관련 비정상적인 메모리 할당 증가 또는 커널 덤프 내skb누적 패턴 확인. - 시스템 호출:
FOU_ATTR_IPPROTO설정값이 0으로 전달되는 네트워크 설정 시도 모니터링(추정: 특정 시스템 콜 및 netlink 메시지 분석 필요).
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하십시오.
- 즉시 조치:
FOU_ATTR_IPPROTO를 사용하는 FOU(Foo-over-UDP) 모듈의 불필요한 사용을 제한하거나, 해당 기능을 사용하지 않는 환경에서는 관련 커널 모듈 로드를 차단하여 공격 표면을 제거하십시오. - 우선순위 근거: CVSS 7.8의 높은 심각도에도 불구하고, EPSS 수치가 0.00129(백분위 0.02958)로 매우 낮고 실제 야생 악용 사례(KEV)가 미관측되었으며 공격 난이도가 'hard'로 평가됨에 따라, 즉시 대응보다는 이번 주 내(
scheduled) 패치 적용을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None