Kestrel
CVE-2024-46786DGX_D· 2026년 7월 30일 PM 03:23

[단독분석] 분석 — CVE-2024-46786

The Linux kernel fscache use‑after‑free vulnerability (CVE‑2024‑46786) can lead to local privilege escalation and should be mitigated immediately by applying the upstream patches for affected kernel versions.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00224 · 악용난이도 hard

🔍 공격 기법

  • fscache 모듈이 로드될 때 fscache_cookie_lru_timer 가 초기화되지만, 모듈 제거 시 타이머가 해제되지 않아 남아 있음.
  • 공격자는 로컬에서 timer_reduce() 를 호출해 해당 타이머를 현재 CPU 의 타이머 리스트에 삽입하고, 이후 fscache 모듈을 언로드하면 소프트IRQ 컨텍스트에서 이미 해제된 메모리를 참조하게 된다 (use‑after‑free).
  • 결과적으로 커널 페이지 폴트가 발생하고, KASAN/SMEP 가 비활성화된 환경에서는 임의 코드 실행이나 루트 권한 획득이 가능함.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N는 공격자가 대상 시스템에 로컬로 접근한 상태에서, 낮은 복잡도로(특별한 사전 조건 없이) 비루트 권한만으로도 악용이 가능함을 의미하지만, 실제로는 fscache 모듈을 로드하고 timer_reduce()가 호출된 뒤 모듈을 언로드해야 하는 구체적인 순서가 필요합니다. 이 순서는 일반 사용자 프로세스가 직접 제어하기 어렵고, 보통 커널 모듈 관리(root 권한) 혹은 특수한 fscache 사용 시나리오에서만 발생하므로 실질적인 공격 난이도는 높게 평가됩니다. 트리거 조건은 fscache_cookie_lru_timer가 타이머 리스트에 삽입된 뒤, 해당 타이머가 활성화된 상태에서 모듈을 제거할 때 soft‑IRQ에서 해제되지 않은 객체를 참조하게 되는 점이며, 이는 커널 내부의 타이머와 모듈 언로드 로직을 조작해야 함을 뜻합니다. 공격 표면은 fscache 서브시스템 자체로, fscache를 이용하는 파일 시스템 마운트·언마운트 혹은 modprobe 등으로 모듈을 삽입·제거할 수 있는 엔드포인트가 노출됩니다(네트워크 프로토콜은 관여하지 않음). EPSS

💥 영향 분석

  • 기술적 위험: 성공적인 이용 시 로컬 사용자는 커널 모드에서 임의 코드를 실행할 수 있어, 시스템 전체에 대한 완전 장악(Privilege Escalation) 및 서비스 중단(Denial‑of‑Service)이 발생할 가능성이 있음.
  • 비즈니스 영향:
    • 가용성: 핵심 인프라(서버, 컨테이너 호스트 등)의 재부팅 또는 패치 적용 지연 시 서비스 중단 위험 ↑ (추정).
    • 규제·컴플라이언스: 일부 산업군에서는 커널 레벨 취약점에 대한 신속한 패치를 요구하므로, 미패치 상태가 감사 항목 위반으로 이어질 수 있음 (추정).
    • 신뢰도: 공격자가 로컬 권한을 상승시켜 민감 데이터(예: 메모리 내 인증 토큰) 접근 시 기업 이미지 손상 가능.
  • 영향 제품·노출 규모: 다중 소스에서 일관성이 확인된 바와 같이 Linux kernel 5.17‑6.1.160, 6.2‑6.6.51, 6.7‑6.10.10 전 버전이 모두 영향을 받음(8개의 주요 릴리즈). 따라서 해당 커널을 운영하는 모든 서버·워크스테이션·임베디드 디바이스가 위험에 노출됨.

🔗 관련 취약점·체이닝

  • 동일한 Use‑After‑Free 패턴은 CVE‑2023‑xxxx(timer list misuse)와 유사하며, 공격자는 기존 커널 메모리 손상 기법과 연계해 권한 상승 체인을 구성할 수 있음.
  • 현재 확인된 다른 CVE와 직접적인 체이닝 사례는 보고되지 않았음(추정).

🔎 탐지

  • 커널 로그: BUG: unable to handle page fault 와 함께 주소 fffffbfff803c9e9 가 나타나는 Oops 메시지가 발생하면 의심.
  • KASAN/Perf 이벤트: use‑after‑free 경고와 timer_base 관련 스택 트레이스(__run_timer_base.part.0)가 기록될 경우 탐지 가능.
  • 시스템 콜 모니터링: timer_reduce() 호출 직후 fscache 모듈 언로드(rmmod fscache) 시도 로그를 추적.

🛡️ 완화 방안

  1. 패치 적용: upstream에서 제공하는 커밋(예: fscache: delete fscache_cookie_lru_timer when fscache exits to avoid UAF)을 포함한 최신 커널 버전으로 업데이트하거나, 해당 패치를 백포트하여 현재 사용 중인 커널에 적용.
  2. 임시 방어: fscache 모듈이 필요하지 않은 경우 modprobe -r fscache 로 언로드하고, 재로드 시에도 타이머 해제 코드를 수동으로 삽입(커스텀 패치)하는 방법을 검토.
  3. 모니터링 강화: 위 탐지 지표를 SIEM·ELK 등 로그 시스템에 연계하여 실시간 알림 설정.
  4. 접근 제한: 로컬 권한 상승이 전제이므로, 불필요한 일반 사용자 계정 및 쉘 접근을 최소화하고, SELinux/AppArmor 정책으로 커널 모듈 로드/언로드를 제어.

위 조치를 이번 주 내에 수행하여 CVE‑2024‑46786 의 고위험성을 신속히 완화하시기 바랍니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00224 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…