Kestrel
CVE-2025-71104DGX_4· 2026년 7월 30일 AM 01:16

[단독분석] 분석 — CVE-2025-71104

A race-like condition in the KVM x86 HV timer can lead to host hard lockups, requiring kernel updates for affected Intel CPU environments.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00095 · 악용난이도 hard

🔍 공격 기법

  • 경로 및 원리: Intel CPU의 VMX preemption timer(HV timer)를 사용하는 환경에서 발생합니다. Guest VM이 장기간 비활성화(예: userspace에 의한 일시 중지/절전)된 후 재개될 때, KVM이 APIC 타이머의 target expiration을 계산하는 과정에서 과거 시점의 만료값을 기반으로 주기적으로 hrtimer IRQ를 생성합니다.
  • 단계:
    1. Guest VM의 장기 비활성화로 인해 현재 시간과 target expiration 간의 큰 격차 발생.
    2. vCPU 재개 시, KVM이 만료된 타이머를 반복적으로 프로그래밍하여 무제한에 가까운 hrtimer IRQ를 생성.
    3. 호스트 CPU가 인터럽트 처리에 매몰되어 시스템 전체가 응답 불능 상태인 Hard Lockup으로 이어짐.

악용 가능성: 본 취약점은 공격 난이도가 매우 높은 Hard 등급으로 분류됩니다. CVSS 벡터 AV:L/PR:L에 따라, 공격자는 이미 호스트 시스템의 권한을 가진 로컬 계정으로 로그인하여 가상 머신(VM)을 제어할 수 있는 전제조건이 필요합니다. 공격 표면은 Intel CPU 환경에서 KVM의 HV timer(VMX preemption timer)를 사용하는 하이퍼바이저 인터페이스로 국한되며, 특정 파라미터 조작보다는 VM을 장기간 일시 중지(Pause/Suspend)시켜 타이머 만료 시점을 과거로 밀어내는 트리거 조건이 충족되어야 합니다. 이 경우 hrtimer IRQ가 무한히 생성되어 호스트의 Hard Lockup을 유발하는 서비스 거부(DoS) 공격이 가능합니다. 다만, EPSS 수치가 0.00095로 매우 낮고 KEV에 등재되지 않은 점은 실제 야생에서의 악용 사례가 미관측되었음을 의미하며, 이론적 심각도와 달리 실질적인 외부 공격 가능성은 극히 제한적입니다. 결과적으로 본 취약점은 외부 침투 경로가 아닌, 권한을 가진 내부 사용자가 호스트 가용성을 저해할 수 있는 특수한 시나리오에서만 악용 가능합니다.

💥 영향 분석

  • 기술적 위험: 본 취약점은 가용성(Availability)에 치명적인 영향을 미칩니다. 공격자가 로컬 권한(PR:L)을 가지고 VM을 제어할 수 있다면, 호스트 시스템의 CPU 자원을 고갈시켜 서비스 중단 및 하드 록업을 유발하는 Denial of Service(DoS) 공격이 가능합니다.
  • 비즈니스 리스크: 가상화 인프라(Cloud/Hypervisor) 환경에서 단일 VM의 오작동이나 악의적 행위가 호스트 전체의 다운타임을 초래하여, 동일 호스트 내의 다른 모든 테넌트 서비스가 중단되는 광범위한 가용성 손실이 발생할 수 있습니다.
  • 노출 규모: Linux Kernel 4.14.45부터 6.18.3까지 매우 넓은 버전 범위(총 8개 제품군)에 걸쳐 영향이 미치므로, 공급망 관점에서의 노출 규모가 상당히 클 것으로 분석됩니다.

🔗 관련 취약점·체이닝

  • 패턴: 타이머 만료 값의 부적절한 업데이트로 인한 인터럽트 폭주(Interrupt Storm) 패턴입니다.
  • 체이닝: 추정: 로컬 권한을 획득한 공격자가 호스트 시스템의 가용성을 파괴하기 위한 최종 단계로 사용할 가능성이 있습니다.

🔎 탐지

  • 지표: 호스트 OS 로그에서 특정 vCPU 프로세스와 연관된 과도한 hrtimer 인터럽트 발생 빈도 및 CPU 사용량 급증 확인.
  • 패턴 예시: /proc/interrupts 또는 커널 덤프 내에서 VMX preemption timer 관련 IRQ 수치가 비정상적으로 빠르게 증가하는 패턴 탐지.

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 패치 버전으로 업데이트하여 target expiration 계산 로직(만료 시 "now"로 설정)을 수정합니다.
  • 즉시 조치: 패치가 불가능한 경우, 신뢰할 수 없는 사용자의 VM 생성 및 제어 권한을 제한하고, 호스트 시스템의 리소스 모니터링을 강화하여 비정상적인 CPU 점유율 발생 시 해당 VM을 강제 종료하는 정책을 검토하십시오.

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석함.
  • 실측 악용예측: EPSS 0.00095(백분위 0.00758)로, 이론적 심각도와 별개로 실제 야생에서의 악용 가능성은 매우 낮은 수준임.
  • 우선순위 결정: monitor 단계로 설정함. 근거는 CVSS 5.5의 중간 심각도, KEV 미등재, 낮은 EPSS 수치 및 공격 난이도가 'hard'라는 점에 기반한 규칙 기반 결정임.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00095 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…