[분석가] 분석 — CVE-2026-64531
A local privilege escalation vulnerability in the Linux kernel's Open vSwitch module via oversized nested nlattrs requires immediate patching and strict Netlink socket access control to prevent memory corruption.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 촉발 경로: 로컬 권한을 가진 사용자가 Netlink 인터페이스를 통해 Open vSwitch(OVS) 커널 모듈로 조작된 flow actions를 전송할 때 발생합니다.
- 원리:
sw_flow_actions스트림의 전체 길이는 64 KiB를 초과할 수 있으나, 중첩된 action attribute의 길이 필드(nla_len)는u16(최대 65,535 바이트)로 제한됩니다. 검증 공백으로 인해U16_MAX를 초과하는 거대 컨테이너가 생성되면nla_len값이 절단(Truncated)되어 저장됩니다. - 단계:
nla_len범위를 초과하는 oversized nested attribute 생성 및 전송.- 커널이 절단된
nla_len을 기준으로 스트림을 해석하며, 구조적으로 변형된 데이터(특히 CLONE/CT action 뒤의 바이트들)를 독립적인 액션으로 오해석하여 실행. - 추정: 이 과정에서 커널 힙 메모리 레이아웃(slab/slub)의 함수 포인터를 덮어쓰는 등의 메모리 오염을 유발하여 권한 상승을 시도합니다.
악용 가능성: 본 취약점은 Linux kernel 내 Open vSwitch(OVS) 모듈에서 발생하며, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 AV:L/PR:L에 따라 공격자는 이미 시스템에 낮은 권한의 계정으로 접근해 있어야 하며, 로컬 환경에서 커널 메모리에 영향을 줄 수 있는 전제조건이 필요합니다. 공격 표면은 OVS가 flow actions를 처리하는 nlattrs 구조체와 관련 엔드포인트이며, 특히 U16_MAX(64KiB)를 초과하는 oversized nested action attributes를 생성하여 nla_len 필드를 왜곡시키는 것이 트리거 조건입니다. 이러한 구조적 불일치는 이후 덤프나 티어다운 과정에서 데이터 스트림을 오해석하게 만들어 임의의 액션으로 해석될 위험이 있습니다. 다만, EPSS 수치가 0.00129로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생에서의 실제 악용 사례가 미관측되었음을 시사합니다. 결과적으로 이론적인 심각도와 별개로 로컬 권한 획득이라는 높은 진입장벽과 정교한 메모리 조작 조건으로 인해 실질적인 악용 가능성은 제한적입니다.
💥 영향 분석
- 기술적 위험:
- 권한 상승(LPE):
AV:L,PR:L조건에서 로컬 공격자가 커널 메모리를 오염시켜 루트 권한을 획득할 수 있습니다. 특히CAP_NET_ADMIN권한을 가진 컨테이너나 사이드카 프로세스를 탈취한 경우, 호스트 커널로의 권한 상승 경로가 될 수 있습니다. - 시스템 가용성 파괴: 비정상적인 액션 해석 과정에서 커널 패닉(Kernel Panic)이 발생하여 시스템 전체가 중단되는 DoS 상태에 빠질 수 있습니다.
- 권한 상승(LPE):
- 비즈니스 리스크:
- 인프라 무결성 훼손: OVS를 사용하는 가상화 호스트나 클라우드 환경에서 네트워크 격리 계층이 무력화되어 테넌트 간 데이터 노출 또는 제어권 탈취 위험이 발생합니다.
- 서비스 연속성 저해: 하이퍼바이저 수준의 크래시는 해당 호스트 위에서 동작하는 모든 VM 및 컨테이너 서비스의 동시 중단으로 이어집니다.
- 노출 규모: Linux kernel 6.14 및 특정 커밋 범위(057dbc5b... $\le$ x < ab855641...) 내의 OVS 모듈이 로드된 시스템이 대상입니다. OVS 모듈이 로드되지 않은 환경은 공격 표면에서 제외됩니다.
🔗 관련 취약점·체이닝
- 유형: Integer Overflow 및 Length Validation Error 패턴입니다.
- 체이닝 가능성: 초기 침투(Initial Access) 후 권한 상승을 위한 LPE 단계의 핵심 고리로 활용될 수 있습니다. 특히 Netlink 소켓 접근이 허용된 제한적 권한의 컨테이너 환경에서 호스트 탈취를 위한 체이닝 경로로 이용될 가능성이 높습니다.
🔎 탐지
- Netlink 메시지 분석:
nlattr내 nested attribute의nla_len값이0xFFFF근방에서 절단되거나 실제 페이로드 길이와 불일치하는 비정상 구조체 패턴을 모니터링합니다. - 커널 로그 및 이벤트: OVS 관련 메모리 오류, 예상치 못한 커널 패닉 로그를 추적하며, eBPF를 통해 Netlink 메시지의
nlmsghdr길이 검증 로직 누락 지점을 실시간 감시하는 것이 유효할 것으로 추정됩니다.
🛡️ 완화 방안
- 근본 해결: Linux kernel 업스트림 패치를 적용하여 중첩 액션 생성 시
nla_len범위를 초과하는 컨테이너를 거부하고, 실패 시 리소스를 역순으로 해제(trim)하도록 업데이트합니다. - 즉시 조치:
- OVS 커널 모듈 로드 여부를 전수 조사하고 불필요한 시스템에서는 모듈을 언로드합니다.
- 일반 사용자의 Netlink 인터페이스 및 OVS flow 수정 권한을 엄격히 제한하며, SELinux/AppArmor 정책을 강화하여 netlink 소켓 접근 경로를 최소화합니다.
[분석 근거]
본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. CVSS 점수는 7.8(High)로 높으나, 실측 EPSS 값은 0.00129(백분위 0.02936)로 매우 낮아 야생에서의 실제 악용 사례는 미관측된 상태입니다. 이에 따라 KEV 미등재 및 AV:L, exploit=hard 판정을 근거로 대응 우선순위를 'scheduled'(이번 주 내 처리)로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None