[분석가] 분석 — CVE-2026-23019
A local NULL pointer dereference in the Marvell Prestera driver can cause a kernel panic (DoS), requiring monitoring of privileged users and updating affected Linux kernels.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00115 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리:
prestera_devlink_alloc()함수가 내부적으로 호출하는devlink_alloc()이 메모리 할당 실패로 인해 NULL을 반환할 때, 이에 대한 검증 없이devlink_priv()를 호출하여 발생하는 NULL pointer dereference 취약점입니다. - 공격 경로: Local 환경에서 권한을 가진 사용자가 네트워크 설정 인터페이스 등을 통해 해당 드라이버의 메모리 할당 실패 상황을 유도할 수 있을 때 촉발됩니다.
- 결과: 커널 모드에서 유효하지 않은 메모리 주소에 접근함으로써 시스템이 즉시 중단되는 Kernel Panic(DoS)으로 이어집니다.
악용 가능성: 본 취약점은 Linux kernel 내 Marvell Prestera 네트워크 드라이버에서 devlink_alloc() 함수가 메모리 할당 실패 시 NULL을 반환함에도 이를 검증 없이 참조하여 발생하는 NULL pointer dereference 취약점입니다. 공격 벡터가 AV:L로 제한되어 있어, 공격자는 대상 시스템에 이미 낮은 권한(PR:L)의 계정으로 접근해 있어야 하며 로컬 환경에서만 트리거가 가능합니다. 특히 AC:L임에도 불구하고 실제 악용을 위해서는 커널 메모리 할당 실패라는 특수한 런타임 조건이 충족되어야 하므로 공격 난이도는 'hard'로 판정됩니다. EPSS 수치가 0.00115로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생에서 이 취약점을 이용한 실제 공격 사례가 관측되지 않았음을 시사합니다. 주요 공격 표면은 devlink 관련 커널 인터페이스 및 해당 네트워크 드라이버의 메모리 할당 경로이며, 트리거 조건은 시스템 리소스 고갈 등으로 인한 메모리 할당 실패 상황입니다. 결과적으로 이론적인 심각도보다는 로컬 접근 권한과 특정 하드웨어 드라이버 사용 여부라는 제약 사항이 악용 가능성을 크게 낮추는 요인으로 작용합니다.
💥 영향 분석
- 기술적 위험: 본 취약점은
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H벡터를 가집니다. 공격 성공 시 기밀성(C)이나 무결성(I) 훼손 없이 오직 가용성(A)에만 치명적인 영향을 미치는 서비스 거부(DoS) 상태가 됩니다. - 비즈니스 리스크: 시스템 중단으로 인한 서비스 가용성 상실이 주된 리스크입니다. 특히 Marvell Prestera 기반 네트워크 장비를 운용하는 인프라 환경에서 발생할 경우, 네트워크 제어 평면의 마비로 인한 운영 중단 및 이에 따른 SLA 위반 가능성이 존재합니다.
- 영향 범위:
linux_kernel5.10.1부터 6.18.6까지 광범위한 버전(총 8개 이상의 제품군)이 영향권에 있어, 공급망 관점에서의 노출 규모가 매우 넓은 특성을 보입니다.
🔗 관련 취약점·체이닝
- 유형: 메모리 할당 실패 처리 미흡으로 인한 NULL pointer dereference 패턴입니다.
- 체이닝 가능성: 단독으로는 권한 상승이나 데이터 유출이 불가능하나, 타 취약점과 결합하여 시스템 가용성을 강제로 떨어뜨린 후 특정 복구 프로세스의 취약점을 노리는 시나리오가 추정됩니다.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/syslog에서NULL pointer dereference와 함께prestera드라이버 및devlink_alloc관련 Call Stack이 포함된 Kernel Oops/Panic 메시지를 탐지합니다. - 패턴 예시:
RIP: [address] prestera_devlink_alloc+...,Unable to handle kernel NULL pointer dereference등의 문자열 조합을 모니터링합니다.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여
devlink_alloc()반환값에 대한 NULL 체크 로직을 적용합니다. - 즉시 조치: 로컬 권한 사용자의 네트워크 설정 변경 및 드라이버 관련 제어 인터페이스 접근 권한을 최소화하여 공격 표면을 제한합니다.
[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며(신뢰도 1.0), 실측 EPSS 값(0.00115, 백분위 0.01785)이 매우 낮고 KEV에 등재되지 않았으며 악용 난이도가 hard라는 점을 근거로 우선순위를 monitor로 결정하였습니다. 이는 이론적 심각도(CVSS 5.5)보다 실제 야생에서의 악용 가능성이 현저히 낮음을 의미합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00115 · exploit=hard · in_scope=None