Kestrel
CVE-2026-23083DGX_2· 2026년 7월 30일 AM 08:55

[공격] 분석 — CVE-2026-23083

A memory leak in the Linux kernel's FOU module via FOU_ATTR_IPPROTO=0 allows local users to trigger a Denial-of-Service (DoS), requiring immediate patching of affected kernel versions.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00129 · 악용난이도 hard

🔍 공격 기법

본 취약점은 Linux 커널의 Foo-over-UDP(FOU) 모듈에서 FOU_ATTR_IPPROTO 설정값이 0일 때 발생하는 메모리 관리 결함이다.

  • 공격 표면 및 트리거:

    • 엔드포인트/파라미터: FOU 소켓 설정 시 사용되는 FOU_ATTR_IPPROTO 속성.
    • 결함 원리: fou_udp_recv() 함수가 FOU_ATTR_IPPROTO 값이 0인 패킷을 처리할 때, 해당 skb(socket buffer)를 해제(kfree_skb)하지도 않고, 상위 계층으로 재전송(resubmit)하지도 않는 상태로 방치한다.
    • 트리거 조건: 로컬 권한을 가진 사용자가 FOU 속성을 0으로 설정하여 커널에 전달함.
  • 공격 체인 및 전제 조건:

    1. 정찰/초기 접근: 공격자는 이미 시스템에 로그인한 상태여야 함 (AV:L, PR:L).
    2. 실행 (Trigger): FOU 모듈을 사용하는 소켓을 생성하고 FOU_ATTR_IPPROTO를 0으로 설정하는 요청을 지속적으로 보냄.
    3. 영향 (Impact): 처리되지 못한 skb가 커널 메모리에 누적되어 Memory Leak 발생 $\rightarrow$ 시스템 전체 가용 자원 고갈 $\rightarrow$ Kernel Panic 또는 DoS 유발.
  • CVSS 벡터 분석:

    • AV:L / PR:L: 네트워크를 통한 원격 공격이 아닌, 로컬 계정 권한이 필수적인 공격이다.
    • AC:L / UI:N: 설정값 하나만 조작하면 되므로 복잡도가 낮고 사용자 상호작용이 필요 없다.

악용 가능성: 본 취약점은 AV:L 벡터가 시사하듯 로컬 권한을 가진 공격자가 커널 인터페이스에 직접 접근해야 하므로 초기 진입 장벽이 높으며, 이에 따라 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Linux Kernel의 FOU(Fast Open UDP) 모듈 내 FOU_ATTR_IPPROTO 속성을 설정하는 Netlink 인터페이스 및 관련 시스템 콜에 국한됩니다. 공격자는 특정 파라미터 값으로 0을 전달하여 fou_udp_recv() 함수에서 패킷이 적절히 해제되지 않거나 재전송되지 않는 메모리 누수 또는 비정상 상태를 유도하는 것이 트리거 조건입니다. EPSS 수치가 0.00129로 매우 낮고 KEV에 등재되지 않은 점은 현재 이 취약점을 이용한 대규모 자동화 공격이나 실전 무기화 사례가 드물다는 것을 의미합니다. 그러나 로컬 권한(PR:L)을 이미 확보한 공격자가 커널 패닉(DoS)을 유도하거나, 메모리 관리 결함을 다른 커널 힙 취약점과 체이닝하여 권한 상승(Privilege Escalation)으로 연결할 가능성이 존재하므로 이론적 심각도와는 별개로 내부 위협 관점에서 주의가 필요합니다. 결과적으로 외부망에서의 직접적인 침투보다는 시스템 내부 진입 후의 포스트 익스플로잇 단계에서 악용될 가능성이 높은 취약점입니다.

💥 영향 분석

  • 가용성 파괴 (DoS): 커널 메모리 누수로 인해 시스템 성능 저하 및 최종적으로 전체 시스템 다운(Crash)이 발생한다.
  • 영향 범위: 다중 소스 데이터에서 일관성이 확인된 바와 같이, Linux Kernel 3.18부터 6.18.8까지 매우 광범위한 버전이 영향을 받으므로 공급망 관점의 위험도가 높다.

🔗 관련 취약점·체이닝

  • 메모리 고갈 $\rightarrow$ 다른 결함 트리거 (추정): 단순 DoS에 그치지 않고, 메모리 압박 상태(Memory Pressure)를 강제로 유도하여 커널의 OOM(Out-Of-Memory) 킬러가 작동하게 하거나, 특정 슬랩 할당자(Slab Allocator)의 동작을 예측 가능하게 만들어 다른 Heap Overflow 취약점과 체이닝할 가능성이 있다.
  • 권한 상승 경로 (추정): 단독으로는 권한 상승이 불가능하나, 메모리 누수로 인해 커널 내 특정 객체의 재배치(Layout Manipulation)가 가능해질 경우, 추후 발견될 Use-After-Free(UAF) 등의 취약점과 결합하여 PR:L에서 PR:H(Root)로 상승하는 경로로 활용될 수 있다.

🔎 탐지

  • 시스템 로그: 커널 로그(dmesg)에서 FOU 관련 오류나 메모리 부족 경고, 혹은 갑작스러운 Kernel Panic 발생 여부 확인.
  • 메모리 모니터링: slabtop 또는 /proc/meminfo를 통해 특정 커널 슬랩(skbuff 관련)의 사용량이 비정상적으로 지속 증가하는 패턴 탐지.
  • 패턴 예시: FOU 설정 시 FOU_ATTR_IPPROTO에 0이 전달되는 시스템 콜 추적 (eBPF 등을 이용한 setsockopt 감시).

🛡️ 완화 방안

  • 근본 해결: 영향받는 커널 버전(3.18 ~ 6.18.8 등)을 패치된 최신 버전으로 업데이트하여 FOU_ATTR_IPPROTO=0 입력을 원천 차단한다.
  • 즉시 조치: 불필요한 경우 FOU 모듈(fou.ko)의 로딩을 제한하거나, 비특권 사용자의 소켓 옵션 설정을 제한하는 보안 정책(Seccomp 등)을 적용한다.

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00129, 백분위 0.02958)이 매우 낮고 KEV에 등재되지 않은 점, 공격 난이도가 hard인 점을 근거로 우선순위를 scheduled(이번 주 내)로 결정하였다. 이론적 심각도(CVSS 7.8)는 높으나 실제 악용 가능성이 낮아 즉시 대응보다는 계획된 업데이트 주기에 맞춘 조치를 권고한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…