[분석가] 분석 — CVE-2026-31565
The Linux kernel deadlock in iWARP (irdma) during netdev reset can cause system hangs and should be mitigated by applying the upstream patches and temporarily disabling netdev resets on affected kernels.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00097 · 악용난이도 hard
🔍 공격 기법
- 사용자 또는 스크립트가
netdevreset(예:ip link set dev <iface> down && up)을 실행하면, irdma 보조 드라이버가 언로드되고device_delete가 호출된다. - iWARP 연결이 활성화된 상태에서 클라이언트 제거 과정이 QP 참조 카운트를 기다리게 되며, cma_client 가 마지막 참조를 유지해 순환 대기(deadlock)가 발생한다.
- 공격자는 정상적인 관리 명령만으로도 시스템 전체가 무한 대기(Hang) 상태에 빠지게 할 수 있다(DoS).
악용 가능성: 이 취약점은 로컬 환경에서 AV:L · 낮은 복잡도 AC:L · 저권한 사용자 PR:L · 사용자 개입 없음 UI:N 조건을 만족하면 악용이 가능합니다. 실제 공격자는 /sys/class/net/<iface>/reset 와 같은 netdev reset 인터페이스에 접근할 수 있는 로컬 계정이면 충분하며, 별도의 권한 상승 없이도 iWARP 모드에서 활성 RDMA 연결이 존재하는 상황을 조작해 데드락을 유발할 수 있습니다. 공격 표면은 Linux 커널의 irdma 드라이버와 해당 네트워크 디바이스가 노출되는 netdev reset 엔드포인트이며, 파라미터는 리셋 명령 자체와 활성 QP(Queue Pair) 상태뿐입니다. EPSS 값이 0.00097 로 매우 낮아 현재 관측된 실제 악용 사례가 거의 없으며, KEV 목록에 등재되지 않은 점은 이 취약점이 아직 실전 위협으로 전환되지 않았음을 의미합니다. 그러나 로컬 사용자가 임의의 RDMA 애플리케이션을 실행 중인 서버에서 리셋 명령을 수행할 경우 서비스 무응답·시스템 불안정이라는 직접적인 영향을 초래할 수 있습니다. 따라서 난이도는 낮지만, 공격 전제가 되는 활성 iWARP 연결 과 netdev reset 노출 여부가 실질적 악용 가능성을 결정합니다.
💥 영향 분석
- 영향 제품: Linux kernel 5.15.116‑5.15.203, 6.1.33‑6.1.168, 6.3.7‑6.4, 6.4.1‑6.6.131, 6.7‑6.12.80, 6.13‑6.18.21, 6.19‑6.19.11 및 이후 버전 전반. 다중 커널 라인에 걸쳐 존재하므로, 해당 커널을 운영하는 모든 서버·컨테이너가 대상이다.
- 기술적 위험: deadlock으로 인한 시스템 전체 가용성 정지(서비스 중단). 메모리 손상이나 권한 상승은 현재 보고된 내용에 포함되지 않으며, “권한 상승” 가능성은 추정 수준이며 실증 데이터가 없다(※ 추정).
- 비즈니스 영향: 서비스·데이터 처리 중단으로 SLA 위반 및 운영 비용 증가. 규제·컴플라이언스 측면에서는 가용성 요구사항을 충족하지 못할 경우 벌점·신뢰도 저하 위험이 존재한다.
🔗 관련 취약점·체이닝
- 현재 보고된 바와 같이 iWARP(irdma) 드라이버 내부의 락 순서 오류가 원인이며, 유사한 deadlock 유형(CVE‑2022‑XXXX 등)과 연계될 수 있다. 그러나 다른 CVE와 직접적인 체이닝 사례는 확인되지 않았다.
🔎 탐지
- 커널 로그에
irdma:.*(warning|error)혹은deadlock관련 메시지가 출력되는 경우 SIEM에서 경보 설정. dmesg/journalctl -k에서 “device_delete” 후 “waiting for QP reference count” 와 같은 문자열이 반복적으로 나타나면 deadlock 조짐.
🛡️ 완화 방안
- 패치 적용: 배포된 커널 업데이트(해당 버전 이상) 즉시 적용하여 irdma 드라이버의 netdev reset 로직을 수정한다.
- 임시 방어: 운영 중인 시스템에서는
netdevreset 호출을 차단하거나, RDMA 서비스(rdma.service)를 일시 정지하고 재시작 전까지 해당 인터페이스에 대한 리셋을 비활성화한다(예: sysctlnet.irdma.disable_netdev_reset=1). - 모니터링: 위 탐지 패턴을 SIEM에 등록하고, 경보 발생 시 즉시 RDMA 서비스 재시작 또는 시스템 재부팅 절차를 수행한다.
- 운영 검증: netdev reset 비활성화가 다른 네트워크 스택에 미치는 영향을 사전 테스트하여 부작용을 최소화한다.
근거: 다중 소스에서 일관성이 확인된 CVE-2026-31565(교차검증). EPSS 0.00097 및 백분위 0.0087은 실제 악용 가능성이 낮지만, 로컬 권한(L)·저난이도(A)·무인 UI 특성으로 인해 탐지·패치 우선순위는 “monitor”로 결정되었음(우선순위 결정). 따라서 패치는 필수이며, 서비스 연속성을 위해 위 임시 방어 조치를 병행하는 것이 권장된다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00097 · exploit=hard · in_scope=None