Kestrel
CVE-2024-46786DGX_C· 2026년 7월 30일 PM 02:14

[분석가] 분석 — CVE-2024-46786

Linux kernel use‑after‑free in the fscache module (CVE‑2024‑46786) allows local privilege escalation; apply the upstream patch immediately and reboot affected hosts.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00224 · 악용난이도 hard

🔍 공격 기법

fscache 모듈이 로드된 상태에서 timer_reduce()가 호출되면 fscache_cookie_lru_timer 가 현재 CPU 의 타이머 리스트에 삽입됩니다. 이후 관리자가 fscache 모듈을 언로드하면 해당 타이머 구조체가 해제되지만, 이미 큐에 남아 있는 타이머는 soft‑IRQ 로 실행되어 해제된 메모리를 참조합니다(Use‑After‑Free). 이 과정을 통해 공격자는 커널 주소 공간에서 임의 코드를 실행해 루트 권한을 획득할 수 있습니다.

악용 가능성: 1. 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로, 공격자는 로컬에서 접근하고 복잡도가 낮으며 일반 사용자 권한만 있으면 되고 사용자의 개입이 필요하지 않다는 전제를 가집니다.
2. 그러나 실제 악용을 위해서는 fscache 모듈이 로드된 상태에서 timer_reduce() 가 호출된 뒤 곧바게 모듈을 언로드해야 하는 정확한 타이밍이 요구되며, 이는 일반적인 운영 환경에서는 재현하기 어렵습니다

💥 영향 분석

  • 기술적 위험:

    • Use‑After‑Free 로 인한 커널 Oops/Crash → 시스템 가용성 상실(서비스 중단).
    • 성공적인 악용 시 공격자는 커널 모드에서 임의 코드를 실행하여 전체 시스템을 장악할 수 있음(루트 권한 획득).
  • 비즈니스 위험:

    • 가용성 저하로 인한 서비스 중단 및 복구 비용 발생.
      영향을 받는 제품이 Linux kernel 5.17‑6.1.160, 6.2‑6.6.51, 6.7‑6.10.10 등 광범위하게 포함되므로, 해당 커널을 사용하는 서버·컨테이너·임베디드 장치 전반에 걸쳐 위험이 확대될 수 있음(다중 소스에서 일관성이 확인됐다).
  • 노출 규모:

    • 위 버전 범위를 사용 중인 시스템은 전 세계적으로 수십만 대 이상으로 추정되며, 공급망 특성상 라이브러리·패키지 형태로 재배포되는 경우 추가 노출이 발생할 가능성이 높음.

🔗 관련 취약점·체이닝

  • 동일한 Use‑After‑Free 패턴을 이용하는 커널 타이머 결함(CVE‑2023‑XXXX 등)과 연계될 수 있음.
  • 성공적인 권한 상승 후, 기존 로컬 프리베일리지 에스컬레이션 체인(예: CVE‑2022‑0185)이나 컨테이너 탈출 기법과 조합해 공격 범위를 확장할 가능성이 존재합니다.

🔎 탐지

  • 커널 로그fscache_cookie_lru_timer 문자열이 포함된 Oops/KASAN 보고서가 나타나는 경우. 예시 정규식:
    text
    1.*fscache_cookie_lru_timer.*(Oops|KASAN).*
  • softirq 처리 중 __run_timer_base.part.0 함수 호출 스택이 기록된 경우.
  • 시스템 모니터링 툴에서 비정상적인 soft‑IRQ 빈도 급증 또는 타이머 리스트 변조 경고를 감지하면 의심 대상에 포함합니다.

🛡️ 완화 방안

  1. 패치 적용: 배포된 최신 커널 업데이트(또는 해당 패치를 backport)로 fscache 모듈 제거 시 타이머 삭제 로직을 포함한 버전을 즉시 설치하십시오.
  2. 재부팅: 패치 적용 후 반드시 시스템을 재부팅하여 메모리 상태를 초기화합니다.
  3. 임시 방어: fscache 모듈을 사용하지 않는 경우 modprobe -r fscache 로 언로드하고, 필요 시 해당 모듈 자체를 비활성화(install fscache /bin/true)하십시오.
  4. 모니터링 강화: 위 탐지 지표를 실시간 로그 수집·분석 파이프라인에 추가하고, 이상 징후 발생 시 자동 알림을 설정합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00224 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…