[방어] 분석 — CVE-2026-31414
A critical remote code execution vulnerability in Linux kernel’s nf_conntrack_expect handling can be mitigated immediately by disabling automatic conntrack helper loading, with patching as the long‑term fix.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.00399 · 악용난이도 moderate
🔍 공격 기법
nf_conntrack_expect 경로에서 기대(expect) 객체의 master conntrack에 대한 참조를 확보하지 않은 상태에서 nfct_help() 를 호출하면 커널 내부 구조가 손상된다.
공격자는 netlink(cn) 인터페이스 혹은 /proc/net/nf_conntrack_expect 파일을 통해 조작된 expect 패킷을 전송하고, 커널이 잘못된 helper를 참조하도록 만든 뒤 임의 코드를 실행한다. 최종적으로 공격자는 루트 권한으로 원격 코드 실행(RCE)을 달성할 수 있다.
악용 가능성: 이 취약점은 네트워크 패킷을 원격에서 전송할 수 있는 환경이면 AV:N(네트워크) 조건만 충족하므로, 공격자는 별도의 물리적 접근 없이도 악용이 가능합니다. 공격 난이도가 낮은 AC:L 과 인증·권한 요구가 없는 PR:N 조합으로, 일반 사용자 권한이라도 충분히 활용할 수 있음을 의미합니다. UI가 N(없음) 이므로 사용자가 특별히 조작을 해야 할 필요 없이 자동화된 스크립트만 실행하면 공격이 완성됩니다. EPSS 값이 0.00399 로 비교적 낮지만, 이는 아직 대규모 악용 사례가 적다는 의미이며, 동시에 0.4 % 수준의 확률이라도 실제 위협으로 전환될 가능성을 배제할 수 없습니다. KEV 리스트에 등재되지 않은 점은 현재까지 공개된 익스플로잇이 제한적임을 보여주지만, 커널 내부에서 nf_conntrack_expect 구조를 조작하는 로직 자체가 복잡하지 않아 공격자가 코드를 변형하거나 특수한 트래픽을 만들면 쉽게 활용될 수 있습니다. 노출되는 공격 표면은 netlink(특히 ctnetlink) 인터페이스와 /proc 파일 시스템이며, 기대(expectation)를 생성할 때 사용자가 명시적으로 helper를 지정하지 않을 경우 자동으로 master conntrack의 helper가 참조됩니다. 따라서 해당 netfilter 서브시스템을 이용하는 모든 서비스·컨테이너 환경이 직접적인 공격 대상이 됩니다.
💥 영향 분석
- 성공 시 커널 레벨에서 임의 코드가 실행되어 전체 시스템 장악이 가능함.
- 영향을 받는 커널 버전(2.6.30‑6.19.12 등)이 광범위하므로, 다수의 서버·컨테이너 환경에 동일한 위험이 존재함.
- 공격 성공 시 데이터 유출·서비스 중단·악성 행위 전파 등 비즈니스 연속성이 심각하게 훼손된다.
🔗 관련 취약점·체이닝
- netfilter/conntrack 모듈 내 다른 helper 자동 로딩 버그와 결합될 경우, 악성 트래픽을 통한 권한 상승 시나리오가 강화될 수 있다. (구체적인 CVE 번호는 확인되지 않음)
🔎 탐지
로그 지표
auditd기록 –type=NETLINK와msg=audit(...): netlink: nf_conntrack_expect가 포함된 이벤트.- 커널 로그 (
/var/log/kern.log,dmesg) – “nf_conntrack_expect: helper” 혹은 “expect->helper” 문자열이 출력될 때. /proc/net/nf_conntrack_expect파일에 비정상적인 기대 레코드가 추가되면 해당 시점의open/write시스템 콜 로그.
SIEM 탐지 규칙 예시
- 규칙 1 (Auditd Netlink)
text1source = audit2event_type = NETLINK3msg contains "nf_conntrack_expect"4AND NOT proc.name in ("systemd","conntrack")5→ alert “Suspicious nf_conntrack_expect netlink activity”
- 규칙 2 (Kernel 로그 정규식)
text1source = syslog2log_path matches "/var/log/(kern|messages).log"3message =~ /nf_conntrack_expect:.*helper/4→ alert “Potential exploit of nf_conntrack_expect helper misuse”
- 규칙 3 (Procfs write 감시)
text1source = audit2event_type = SYSCALL3syscall = openat/write4pathname startswith "/proc/net/nf_conntrack_expect"5AND NOT uid in (0,1000) // 일반 사용자 제외6→ alert “Unexpected modification of nf_conntrack_expect entries”
오탐 튜닝
- 정상적인 conntrack helper 로딩은
systemd·conntrackd등 신뢰된 프로세스가 수행하므로proc.name필터를 적용한다. - 테스트 환경에서 대량의 기대(expect) 레코드가 생성될 경우, 임계값(예: 5분 내 10건 이상) 초과 시에만 경보하도록 추가한다.
🛡️ 완화 방안
즉시(긴급 차단)
sysctl -w net.netfilter.nf_conntrack_helper=0로 자동 helper 로딩을 비활성화하고,/etc/sysctl.d/99-nfconntrack.conf에 영구 적용한다.
난이도: 낮음 – 단일 명령 실행 및 파일 추가.
운영 영향: 일부 SIP·FTP·RTSP 등 기존에 helper에 의존하던 서비스가 정상 동작하지 않을 수 있음.
검증:sysctl -a | grep nf_conntrack_helper로 값이 0인지 확인하고, 해당 서비스 로그에서 오류 여부를 점검한다.
단기(완화)
- 커널 모듈 블랙리스트에
nf_conntrack_expect를 추가 (/etc/modprobe.d/blacklist-nfconntrack.conf에blacklist nf_conntrack_expect)하여 로드 자체를 차단한다.
난이도: 중간 – 재부팅 또는modprobe -r필요.
운영 영향: conntrack 기대 기능을 전혀 사용할 수 없으므로, NAT·로드밸런싱 등 일부 네트워크 기능에 제한이 발생할 수 있다.
검증:lsmod | grep nf_conntrack_expect가 비어 있는지 확인하고, netfilter 상태(iptables -L -v)에서 오류가 없는지 점검한다.
근본(해결)
- 공식 패치를 적용한다. 취약이 보고된 커널 버전(2.6.30‑6.19.12 등) 중 최신 LTS 버전으로 업그레이드하거나, 배포판 제공 보안 업데이트(
yum update kernel/apt-get install --only-upgrade linux-image-…)를 수행한다.
난이도: 높음 – 커널 교체·재부팅 필요, 호환성 테스트 필수.
운영 영향: 서비스 다운타임(재부팅) 및 드라이버/모듈 재로드에 따른 일시적 장애 가능.
검증:uname -r로 버전 확인 후, 취약점이 포함된 파일(net/netfilter/nf_conntrack_expect.c)에 패치가 적용됐는지grep -i "use expect->helper"로 소스 확인하거나 배포판 릴리즈 노트를 검토한다.
잔여 리스크
- 패치 전 임시 차단만으로는 이미 존재하는 악성 기대 레코드가 남아 있을 경우 탐지가 어려울 수 있다. 따라서 차단 적용 직후 기존 conntrack 테이블을
conntrack -F로 플러시하고, 비정상적인 세션이 재생성되지 않는지 모니터링한다.
인시던트 대응 플레이북 (요약)
- 알림 발생 →
auditd·커널 로그에서 해당 규칙 위반 확인. - 즉시 차단 조치(
sysctl net.netfilter.nf_conntrack_helper=0). - 영향 서비스 점검 및 필요 시 모듈 블랙리스트 적용.
- 패치 적용 일정 수립·재부팅 후 정상 동작 검증.
- 사후 분석 – 공격자가 남긴 기대 레코드가 있는지
conntrack -L로 확인하고, 의심 트래픽을 차단한다.
우선순위 근거
- 다중 소스에서 일관성이 확인됐으며(CVE-2026-31414), CVSS 9.8·non‑KEV·EPSS 0.00399·exploit moderate 로 이번 주 내 스케줄링이 결정되었다(우선순위 논리: 높은 CVSS + EPSS ≥ 0.001 → 즉시 대응 필요). 따라서 긴급 차단 후 패치를 최우선으로 진행한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.00399 · exploit=moderate · in_scope=None