[공격] 분석 — CVE-2026-40355
Remote DoS via NULL pointer dereference in MIT Kerberos 5's NegoEx mechanism; prioritize patching KDC as a Single Point of Failure (SPOF) despite low EPSS.
📋 요약
- 심각도 medium · CVSS 5.9 · EPSS 0.00611 · 악용난이도 hard
🔍 공격 기법
- 공격 표면 및 트리거:
mit kerberos_5라이브러리를 사용하는 애플리케이션의 GSS-API 엔드포인트가 타겟이다./etc/gss/mech에 NegoEx 메커니즘이 등록된 환경에서, 인증되지 않은 공격자가 조작된 SPNEGO 메시지를 전송하여gss_accept_sec_context()함수 내parse_nego_message로직을 트리거할 때 발생한다. - 결함 원리: NegoEx 메시지 파싱 중 특정 조건에서 포인터 검증 누락으로 인한 NULL pointer dereference가 발생하며, 이는 즉각적인 프로세스 Crash(SIGSEGV)로 이어진다.
- 공격 체인 및 전제조건:
- 정찰: 타겟이 MIT Kerberos 5 (1.18.0 - 1.22.2)를 사용하며 NegoEx가 활성화되었는지 확인한다. (추정: GSS-API 협상 응답 패킷의 메커니즘 리스트 분석을 통해 식별 가능)
- 초기 접근:
AV:N/PR:N조건에 따라 인증 없이 네트워크를 통해 GSS-API 요청을 전송한다. - 실행 (Trigger): NegoEx 파싱 로직의 허점을 찌르는 조작된 메시지(예: 필수 필드 누락 또는 비정상적 길이의 토큰)를 전달하여 NULL 참조를 유도한다.
- 영향: 프로세스 종료로 인한 가용성 상실(
A:H).
- 분석가 관점의 제약/특이사항:
AC:H벡터는 단순 패킷 전송 이상의 정밀한 메시지 구조 설계와 서버 설정(NegoEx 등록) 일치가 필요함을 뜻한다. 하지만 KDC(Key Distribution Center)와 같이 인증 인프라의 핵심 노드가 타겟일 경우, 단 한 번의 성공으로 전체 도메인 인증 체계가 마비되는 SPOF(Single Point of Failure) 리스크를 가진다.
악용 가능성: 본 취약점은 AV:N/AC:H 벡터가 나타내듯 네트워크를 통해 접근 가능하나, 실제 공격 성립을 위한 전제조건이 매우 까다로운 Hard 등급의 결함입니다. 공격자가 원격에서 gss_accept_sec_context() 함수를 호출하는 엔드포인트에 도달해야 하며, 특히 대상 시스템의 /etc/gss/mech 설정에 NegoEx 메커니즘이 명시적으로 등록되어 있어야만 트리거되는 제한적인 공격 표면을 가집니다. parse_nego_message 함수 내에서 발생하는 NULL pointer dereference 특성상 원격 코드 실행(RCE)보다는 서비스 거부(DoS)로 이어질 가능성이 높으며, 이는 EPSS 수치가 0.00611로 매우 낮고 KEV에 등재되지 않은 실측 데이터와 일치합니다. 즉, 이론적인 취약점은 존재하나 특정 설정 파일의 구성과 GSS-API를 사용하는 애플리케이션의 노출 상태라는 두 가지 조건이 동시에 충족되어야 하므로 실제 악용 가능성은 낮습니다. 결과적으로 공격자는 정밀한 정찰을 통해 대상의 Kerberos 설정 및 NegoEx 활성화 여부를 먼저 확인해야 하며, 이를 통해 프로세스를 강제 종료시키는 가용성 침해 공격을 시도할 수 있습니다.
💥 영향 분석
- 인증 인프라 마비: KDC 프로세스가 Crash 될 경우 도메인 내 모든 사용자의 티켓 발급 및 인증이 중단되어 비즈니스 연속성이 완전히 파괴된다.
- 관리 기능 상실: 내부망 침투 후 횡적 이동(Lateral Movement) 단계에서 KDC를 무력화함으로써 관리자의 대응 능력을 마비시키고 혼란을 야기할 수 있다.
🔗 관련 취약점·체이닝
- DoS $\rightarrow$ Authentication Bypass (추정): 인증 프로세스가 Crash 된 후 재시작되는 찰나의 상태 불일치나, 시스템 설계상 '인증 서버 응답 없음' 시 Fail-open(우회 허용)으로 동작하는 로직이 있다면 권한 없는 접근으로 체이닝될 수 있다.
- DoS $\rightarrow$ Memory Dump/Leak (추정): 프로세스 비정상 종료 직전 발생하는 코어 덤프(Core Dump) 파일이 공격자에게 노출될 경우, 메모리에 잔류한 세션 키나 민감 정보가 유출되어 권한 상승으로 이어질 가능성이 있다.
- DoS $\rightarrow$ Resource Exhaustion (추정): 자동 재시작 설정 시 지속적인 Crash 유발을 통해 CPU/Memory 자원을 고갈시키는 리소스 소모 공격으로 확장 가능하다.
🔎 탐지
- 시스템 로그:
syslog,dmesg에서krb5관련 프로세스의Segmentation fault또는SIGSEGV이벤트 집중 모니터링. (단순 인증 실패 로그가 아닌 프로세스 종료 패턴 추적이 핵심) - 네트워크 시그니처: SPNEGO 협상 과정에서 NegoEx 메커니즘을 호출하는 비정상적인 구조의 GSS-API 메시지 유입 탐지.
🛡️ 완화 방안
- 근본 해결: MIT Kerberos 5 최신 버전(1.22.3 이상)으로 업데이트하여
parse_nego_message내 포인터 검증 로직 적용. - 즉시 조치:
/etc/gss/mech에서 사용하지 않는 NegoEx 메커니즘 등록을 제거하여 공격 표면 축소.
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었다. 실측 EPSS 값은 0.00611(백분위 0.45806)로 매우 낮으며 KEV에 등재되지 않았고 AC:H 특성을 가지므로, 규칙 기반 우선순위를 monitor로 결정하였다. 다만, 동료 분석가들의 의견을 반영하여 단순 수치보다 KDC의 SPOF 리스크라는 비즈니스 임팩트를 고려해 내부망 내 핵심 인증 서버에 대해서는 우선적인 패치를 권고한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.9 · non-KEV · EPSS=0.00611 · exploit=hard · in_scope=None