[분석가] 분석 — CVE-2026-53264
CVE-2026-53264 is a local use‑after‑free race in the Linux kernel’s net/sched act_api that can lead to privilege escalation, and immediate mitigation is to block concurrent RTM_NEWTFILTER/RTM_DELTFILTER netlink operations while applying the upstream patch.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00202 · 악용난이도 hard
🔍 공격 기법
netlink프로토콜을 통해 RTM_NEWTFILTER 와 RTM_DELTFILTER 메시지를 동시에 전송한다.- NEWTFILTER 가 IDR 로부터 액션 구조체를 조회한 뒤 락을 해제하고, DELFILTER 가 동일 인덱스의 액션을 삭제하면서
kfree()를 즉시 수행한다. - RCU 보호가 없으므로 use‑after‑free 가 발생해 커널 주소 공간에서 임의 코드를 실행할 수 있다.
- 공격자는 로컬 권한(일반 사용자)만 있으면 이 레이스 조건을 유도하여 루트 권한을 획득한다.
악용 가능성: CVSS 벡터 AV:L은 공격자가 로컬 시스템에 접근해야 함을 의미하며, 실제로는 netlink 소켓을 통해 NEWTFILTER·DELFILTER 명령을 실행할 수 있는 쉘이나 루트 권한이 전제됩니다. AC:L과 PR:L이 모두 Low인 점은 공격 복잡도가 낮고, 동일 사용자(또는 동일 권한) 컨텍스트에서 바로 수행될 수 있음을 나타냅니다. UI:N은 추가적인 사용자 상호작용 없이도 레이스 조건을 자동으로 유발할 수 있음을 의미합니다. EPSS = 0.00202(≈0.2%)라는 실측값과 KEV에 미등재된 점은 현재까지 실제 악용 사례가 거의 보고되지 않았지만, 이론적 위험성은 여전히 존재함을 보여줍니다. 트리거 조건은 NEWTFILTER와 DELFILTER를 동시에 실행하는 상황으로, 이는 netfilter의 rtnetlink 인터페이스를 통해 언제든지 발생할 수 있습니다. 공격 표면은 로컬에서 netlink 소켓에 접근 가능한 모든 프로세스이며, 특히 컨테이너 탈출이나 권한 상승 스크립트가 해당 명령을 호출할 경우 취약점을 이용할 수 있습니다.
💥 영향 분석
- 영향 제품: Linux kernel 4.14‑5.10.259, 5.11‑5.15.210, 5.16‑6.1.176, 6.2‑6.6.143, 6.7‑6.12.94, 6.13‑6.18.36, 6.19‑7.0.13 및 이후 버전 전체에 적용된다. 다중 커널 라인에 걸쳐 있어 광범위한 공급망 위험이 존재한다.
- 기술적 결과: 성공 시 로컬 권한 상승 → 루트 쉘 획득 → 시스템 전역 제어, 커널 모듈 로드·삭제, 데이터 무결성 파괴 등.
- 비즈니스 리스크: 가용성 저하(서비스 중단 가능), 규제·컴플라이언스 위반(보안 기준 미충족), 고객 신뢰 손실. 특히 클라우드 인프라·컨테이너 호스트에서 동일 커널을 공유하는 경우 다중 테넌트 영향이 확대될 수 있다.
- 악용 가능성: EPSS = 0.00202(백분위 0.10322)이며, 현재 공개된 PoC는 없고 악용 난이도는 hard 로 평가된다. 다중 소스에서 일관성이 확인됐으며([교차검증]).
🔗 관련 취약점·체이닝
- 동일한 메모리‑코루전 패턴을 이용하는 과거 커널 UAF 취약(예: CVE‑2021‑33909)과 연계될 경우, 초기 권한 상승 후 추가 루트킷 설치 등 다단계 공격이 가능하다.
- 현재 확인된 다른 CVE 번호는 없으며, 추정: 해당 패턴을 활용하는 악성 모듈이 존재할 수 있다.
🔎 탐지
- Netlink audit:
auditd로netlink메시지 타입RTM_NEWTFILTER·RTM_DELTFILTER가 짧은 시간 내에 동일 인덱스로 연속 발생하는 경우 경고. - Kernel Oops / WARN: 커널 로그에 “use after free”, “rcu_sched” 관련 스택 트레이스가 출력될 때 알림.
- eBPF/tracepoint:
netlink_sendmsg와tc_action_cleanup의 호출 순서를 추적하여 동시성 레이스 감지.
🛡️ 완화 방안
- 즉시 조치: 시스템 수준에서
net.ipv4.conf.all.rp_filter=1등과는 무관하게,iptables혹은nftables로netlink메시지 타입RTM_NEWTFILTER·RTM_DELTFILTER를 차단한다. - 패치 적용: 커널 소스에 포함된 최신 패치를 배포하고, 배포판에서 제공하는 4.14‑5.10.259, 5.11‑5.15.210, 5.16‑6.1.176, 6.2‑6.6.143, 6.7‑6.12.94, 6.13‑6.18.36, 6.19‑7.0.13 이상 버전으로 업데이트한다.
- 재부팅 정책: 패치 적용 후 반드시 재부팅하여 커널 이미지가 교체되었는지 확인한다.
- 보안 모니터링 강화: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 정기적인 커널 버전 인벤토리를 수행한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00202 · exploit=hard · in_scope=None