[단독분석] 분석 — CVE-2025-71104
CVE-2025-71104 is a local low‑privilege KVM hypervisor bug that can cause host hard lockups via unbounded timer IRQs; immediate kernel patching and monitoring are recommended.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00095 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 낮은 권한(Low)으로 KVM 기반 VM을 장시간 정지·일시정지 시키면, 게스트 APIC 타이머의 목표 만료 시간이 과거가 된다.
- VM 재개 시 KVM는 이전 목표 만료에 주기를 단순히 더해 새로운 IRQ를 예약하고, 이 과정이 반복돼 만료된 타이머를 계속 프로그래밍 하여 실질적으로 무한에 가까운 hrtimer IRQ가 발생한다.
- 과도한 IRQ와 CPU 인터럽트 처리로 호스트 커널이 hard lockup 상태에 빠진다.
악용 가능성: 이 취약점은 AV:L/AC:L/PR:L/UI:N이라는 CVSS 벡터에 따라 로컬 환경에서 낮은 복잡도와 낮은 권한만으로 공격을 시도할 수 있음을 의미합니다. 실제 공격자는 해당 호스트에 Linux KVM이 설치된 상태이며, Intel CPU에서 HV‑timer(또는 VMX preemption timer)를 활성화하고 있는 경우에 한해, 가상 머신을 장시간 일시정지·중단시키는 조건을 만들 수 있어야 합니다. 이러한 전제조건은 호스트 수준의 관리 권한이나 컨테이너/VM 운영권한 정도면 충족되므로, 일반 사용자보다 약간 높은 수준의 로컬 접근만으로도 공격이 가능하다고 볼 수 있습니다. EPSS 값이 0.00095로 매우 낮고 KEV에 등재되지 않은 점은 현재까지 실제 악용 사례가 거의 관측되지 않았으며, 위협이 이론적 심각도보다 실질적으로 낮다는 근거가 됩니다. 그러나 트리거 조건(가상 머신의 장기 정지)과 공격 표면(KVM 하이퍼바이저 모듈 내 periodic HV‑timer 처리 로직)은 호스트에 직접 배포되는 qemu/libvirt 등 관리 인터페이스를 통해 노출되므로, 해당 인터페이스에 접근 가능한 로컬 사용자는 잠재적 위험을 가집니다. 따라서 공격 난이도는 hard 등급으로 평가되지만, 실제 악용 가능성은 제한된 환경과 조건에 크게 의존한다는 점을 인식해야 합니다.
💥 영향 분석
- 영향 제품: Linux kernel 4.14.45‑4.15, 4.16.13‑4.17, 4.17.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3 (총 8개 버전 범위)
- 기술적 위험:
- 호스트 시스템이 하드 락업에 빠져 서비스가 중단되고, 복구를 위해 강제 재부팅이 필요함(서비스 가용성 상실).
- 락업 상태에서 메모리·디스크 I/O가 멈추어 데이터 손상 위험이 존재할 수 있음.
- 비즈니스 영향:
- 가용성 저하로 인한 서비스 중단·SLA 위반 가능성.
- 운영 환경(클라우드, 호스팅 등)에서 복구 비용 및 신뢰도 하락.
- 규제·컴플라이언스 측면에서는 다운타임 보고 의무가 있는 경우 추가적인 감사/보고 부담이 발생할 수 있음.
🔗 관련 취약점·체이닝
- 현재 알려진 직접적인 체인 관계는 없으며, 동일한 KVM HV‑timer 메커니즘을 이용하는 다른 타이머 조작(예: CVE‑2024‑XXXX)과 결합될 경우 공격 표면이 확대될 가능성이 있음.
🔎 탐지
- 호스트 로그:
kernel: Hard lockup또는 KVM 관련 “hrtimer overflow” 메시지 발생 여부. - 성능 메트릭: 짧은 시간 내에 비정상적으로 높은 hrtimer IRQ 빈도(
/proc/interrupts), CPU 사용률 급등. - KVM 상태:
virsh dominfo <vm>에서 “State: paused” → “running” 전환 후 즉시 발생하는 인터럽트 폭증을 모니터링.
🛡️ 완화 방안
- 패치 적용: 해당 취약점을 포함한 최신 Linux kernel(6.18.4 이상)으로 업데이트 – [교차검증] 다중 소스에서 일관성이 확인됐으며, 공식 패치가 제공됨.
- 임시 설정: KVM 실행 시
-cpu host,+hv_timer옵션을 비활성화하거나kvm-intel.preempt_timer=0커널 파라미터를 사용해 HV‑timer 를 끄고 소프트웨어 hrtimer 로 전환(성능 저하가 있을 수 있음). - 모니터링 강화: 위 “탐지” 항목에 명시된 지표를 실시간 알림으로 설정하고, 하드 락업 발생 시 자동 재부팅·서비스 복구 절차를 마련.
본 보고서는 다중 소스 교차검증 [교차검증]과 EPSS 0.00095 [실측 악용예측]를 기반으로, CVSS 5.5와 낮은 실제 악용 확률을 고려해 monitor 수준의 우선순위 [우선순위 결정]를 부여한 결과입니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00095 · exploit=hard · in_scope=None