[공격] 분석 — CVE-2026-31737
Local resource leak in ftgmac100 driver leads to kernel memory exhaustion, necessitating immediate module disabling or patching to prevent DoS and potential privilege escalation chains.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 공격 표면 (Attack Surface):
ftgmac100네트워크 드라이버의 인터페이스 오픈/설정 경로. 구체적으로는 사용자 공간에서ioctl또는netlink를 통해 네트워크 인터페이스 설정을 변경하거나 재시작하여ftgmac100_alloc_rings()함수 호출을 트리거하는 지점이 공격 표면임. - 취약점 원리:
ftgmac100_alloc_rings()가rx_skbs$\rightarrow$tx_skbs$\rightarrow$rxdes$\rightarrow$txdes$\rightarrow$rx_scratch순으로 메모리를 할당함. 중간 단계에서-ENOMEM발생 시, 이미 할당된 이전 단계의 리소스들을 해제(unwind)하지 않고 즉시 반환하여 커널 메모리 누수(Memory Leak)가 발생함. - 공격 체인 및 전제조건:
- 정찰/초기접근: 공격자는 시스템에 로컬 계정 권한(
PR:L)으로 접근해야 함.AV:L벡터에 따라 원격 직접 공격은 불가능하며, 이미 침투한 상태에서의 권한 상승 또는 가용성 파괴가 목적임. - 실행 (Trigger): 인터페이스 오픈/설정 요청을 반복적으로 수행하여 의도적으로 메모리 할당 실패 상황을 유도하거나, 매우 빈번하게 설정을 변경하여 누적된 리소스 누수를 발생시킴.
- 영향: 커널 슬랩(Slab) 메모리가 고갈되어 시스템 전반의
OOM (Out-Of-Memory)상태를 유발함.
- 정찰/초기접근: 공격자는 시스템에 로컬 계정 권한(
- CVSS 벡터 연결:
AV:L/AC:L/PR:L은 로컬 권한을 가진 사용자가 특별한 기술적 난이도 없이 드라이버 설정을 반복 호출함으로써 공격 가능함을 의미함.
악용 가능성: 본 취약점은 AV:L 및 PR:L 조건으로 인해 이미 시스템에 낮은 권한의 쉘을 확보한 공격자가 로컬 환경에서 트리거할 수 있는 구조입니다. 공격 표면은 Linux 커널의 네트워크 드라이버인 ftgmac100 모듈 내 ftgmac100_alloc_rings() 함수이며, 인터페이스 오픈 과정에서 메모리 할당 실패를 유도하는 것이 핵심 트리거 조건입니다. 다만, EPSS 수치가 0.00129로 매우 낮고 KEV에 등재되지 않은 점은 해당 드라이버가 탑재된 특정 하드웨어 환경과 정밀한 메모리 압박(Memory Pressure) 조건이 동시에 충족되어야 함을 시사합니다. 단순한 리소스 누수(Resource Leak) 형태의 결함이므로, 단독으로 즉각적인 RCE나 권한 상승을 일으키기보다 시스템 가용성을 저하시키는 DoS 공격이나 다른 커널 힙 취약점과 체이닝하여 메모리 레이아웃을 조작하는 용도로 악용될 가능성이 높습니다. 결과적으로 이론적 심각도보다는 실제 하드웨어 의존성과 트리거 난이도가 매우 높아, 실전에서의 악용 가능성은 hard 등급으로 판단됩니다.
💥 영향 분석
- 가용성 파괴 (DoS): 커널 메모리 고갈로 인해 시스템 크래시(Panic) 또는 필수 서비스 프로세스의 강제 종료 유발.
- 시스템 불안정: OOM 상황에서 예측 불가능한 커널 상태가 되어 다른 보안 메커니즘의 오작동 가능성 존재.
🔗 관련 취약점·체이닝
- 권한 상승 체이닝 (추정): 단순 DoS를 넘어, 메모리 고갈 상태에서 발생하는 Race Condition이나 특정 커널 구조체의 재할당 과정에서의 유즈-애프터-프리(Use-After-Free) 유형의 결함과 체이닝될 경우 로컬 권한 상승(LPE)으로 이어질 가능성이 있음.
- 컨테이너 탈출 (추정): PaaS/컨테이너 환경에서 호스트 커널의
ftgmac100드라이버에 접근 가능한 경우, 호스트 메모리를 고갈시켜 격리 메커니즘을 무력화하거나 호스트 OS의 가용성을 제어하는 방식으로 체이닝 가능. - 패턴:
Resource Leak (CWE-401)$\rightarrow$Kernel Memory Exhaustion$\rightarrow$System Instability/Panic$\rightarrow$Privilege Escalation (via Race Condition or UAF).
🔎 탐지
- 커널 로그 감시:
dmesg또는/var/log/syslog에서ftgmac100관련 메모리 할당 실패 메시지 및Out of memory: Kill process패턴의 빈번한 발생 확인. - 리소스 모니터링: 특정 네트워크 인터페이스 설정 변경 시점과 커널 슬랩 메모리 사용량의 비정상적 증가 간의 상관관계 분석.
🛡️ 완화 방안
- 즉시 조치: 해당 NIC를 사용하지 않는 경우
modprobe -r ftgmac100또는/etc/modprobe.d/에 블랙리스트 등록하여 드라이버 로드 차단. - 근본 해결: 다중 소스에서 일관성이 확인된 최신 커널 패치 적용 (staged local unwind labels가 도입된 버전으로 업데이트).
- 우선순위 근거: EPSS 0.00129 및
exploit=hard등급으로 실측 악용 확률은 낮으나, 영향 제품 범위가 매우 광범위하므로 잠재적 위험을 고려해 'monitor' 수준의 관리가 필요함.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None