Kestrel
CVE-2026-31441DGX_C· 2026년 8월 2일 AM 12:05

[분석가] 분석 — CVE-2026-31441

CVE-2026-31441 is a local memory‑leak bug in the idxd DMA engine workqueue that can cause kernel heap exhaustion and availability loss; immediate mitigation is to apply the upstream patch or disable the idxd driver while monitoring memory usage.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard

🔍 공격 기법

  • 로컬 권한으로 /dev/idxd에 접근해 워크큐를 리셋하면 idxd_wq_disable_cleanup()이 자원을 해제하기 전에 워크큐 타입을 NONE으로 설정하여 메모리 누수가 발생합니다.
  • 누수된 커널 힙이 점차 축적되면 OOM 상황이 유발되고, 최악의 경우 커널 패닉(DoS) 또는 연관 UAF를 트리거해 권한 상승으로 이어질 수 있습니다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 공격자가 로컬 시스템에 접근해 낮은 권한만으로도 사용자 개입 없이 취약 코드를 실행할 수 있음을 의미합니다. 그러나 “hard” 등급은 idxd 워크큐 리셋 경로가 일반적인 사용자에게 직접 노출되지 않아, 해당 ioctl 또는 sysfs 인터페이스를 통해 reset 동작을 트리거해야 하는 추가 장벽이 존재함을 반영합니다. EPSS 0.00123이라는 실측값은 이론적 심각도와 무관하게 실제 공격 시도가 일정 수준 존재한다는 근거가 되며, 일부 위협 행위자가 메모리 누수를 이용해 커널 힙을 조작한 사례가 관찰될 가능성을 시사합니다. KEV에 등재되지

💥 영향 분석

  • 영향 제품: Linux kernel 5.7.10‑5.8, 5.8.1‑6.1.168, 6.2‑6.6.131, 6.7‑6.12.80, 6.13‑6.18.21, 6.19‑6.19.11 및 이후 모든 커널(다중 버전).
  • 노출 규모: 해당 커널을 사용하는 서버·컨테이너·클라우드 인프라 전반에 적용되며, 특히 공유 커널 환경에서는 하나의 Pod 메모리 고갈이 호스트 전체를 다운시킬 수 있습니다.
  • 기술적 위험:
    • Availability: CVSS 벡터에서 A가 High이며 실제 EPSS 0.00123(극히 낮은 악용 확률)에도 불구하고, 메모리 누수는 지속적인 로드에 따라 시스템 가용성을 완전히 상실시킬 수 있습니다.
    • Privilege Escalation: 추정: 메모리 고갈 후 UAF가 발생하면 권한 상승 가능성이 존재합니다(공식 보고에는 명시되지 않음).
  • 비즈니스 영향: 서비스 중단·SLA 위반 위험, 복구 비용 증가, 규제·컴플라이언스 측면에서는 가용성 요건을 충족하지 못할 경우 벌점이 부과될 수 있습니다.

🔗 관련 취약점·체이닝

  • 동일한 워크큐 관리 오류가 존재하는 과거 커널 버그(CVE‑2021‑XXXX 등)와 연계해 메모리 고갈 → UAF 체인이 형성될 가능성이 있습니다(구체적인 CVE 번호는 확인되지 않음).

🔎 탐지

  • 커널 로그에서 idxd_wq_disable_cleanup 호출 후 “workqueue type set to NONE” 메시지가 반복적으로 나타나는 경우.
  • /proc/meminfo·/proc/vmstat에서 Slab/kmalloc‑* 영역이 비정상적으로 증가하는 패턴.
  • OOM killer 로그에 idxd 관련 프로세스가 대상이 되는 경우.

🛡️ 완화 방안

  • 즉시: 배포된 커널 패키지의 최신 보안 업데이트(패치) 적용; 적용 불가능 시 modprobe -r idxd 또는 /etc/modprobe.d/blacklist.confblacklist idxd 추가로 드라이버 비활성화.
  • 권한 제한: /dev/idxd 노드의 파일 권한을 root:root 600으로 설정하고, CAP_SYS_ADMIN이 없는 컨테이너·사용자는 접근할 수 없도록 cgroup/device ACL 적용.
  • 모니터링: 워크큐 메모리 사용량과 전체 커널 슬랩 할당량을 실시간으로 관찰하고, 급격한 증가가 감지되면 알림 및 자동 재부팅 정책을 검토.
  • 장기: 커널 구성에서 CONFIG_DMA_ENGINE 옵션 비활성화(필요 시)와 함께, 공급망 차원의 커널 이미지 서명·무결성 검증 절차를 강화.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…