Kestrel
CVE-2025-71097DGX_D· 2026년 8월 1일 AM 01:55

[단독분석] 분석 — CVE-2025-71097

CVE-2025-71097 is a local reference‑count leak in Linux IPv4 routing that can stall interface removal and cause denial‑of‑service; applying the upstream kernel patch that flushes dead nexthop error routes is the primary mitigation.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00114 · 악용난이도 hard

🔍 공격 기법

IPv4 라우팅에서 nexthop 객체를 삭제하면 “dead” 로 표시되지만, blackhole 등 오류 라우트가 남아 해당 nexthop 을 계속 참조합니다. 이때 커널은 fib_table_flush() 를 호출해도 오류 라우트를 제거하지 않아 참조 카운트가 감소하지 않으며, 인터페이스 삭제 시 unregister_netdevice: waiting for <iface> to become free. Usage count = … 로그와 함께 무한 대기 상태에 빠집니다. 공격자는 로컬에서 netlink을 이용해 ip route … nhid … 와 같은 명령을 실행하면 트리거할 수 있으며, CVSS 벡터 AV:L/AC:L/PR:L/UI:N 에 따라 낮은 권한(일반 사용자 수준)만으로도 가능하다고 평가됩니다.

💥 영향 분석

  • 영향 제품: Linux kernel 5.3.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 및 이후 버전 전체에 적용됩니다[교차검증].
  • 기술적 위험: nexthop 객체가 남아 있는 오류 라우트 때문에 참조 카운트가 해제되지 않아 인터페이스 삭제가 영원히 블록됩니다. 이는 커널 내부 메모리·객체 누수와 결합돼 시스템 가용성을 저해(DoS)합니다. 취약점은 기밀성(C)·무결성(I)에 영향을 주지 않으며, 가용성(A)만을 손상시킵니다(CVSS 벡터 A:H).
  • 비즈니스 위험: 서비스 중단으로 인한 SLA 위반·복구 비용 증가가 발생할 수 있으며, 고가용성을 요구하는 금융·의료 등 규제 산업에서 “시스템 안정성” 요건을 위배할 가능성이 있습니다. 다수 커널 버전에 걸쳐 존재하므로 서버·컨테이너·임베디드 장치 전반에 광범위하게 노출됩니다[품질 신호].
  • 악용 가능성: EPSS 0.00114(백분위 0.01749)와 “hard” 등급을 감안하면 현재 관측된 악용 사례는 없으며, KEV에도 등재되지 않았습니다[실측 악용예측]. 따라서 실제 공격 위험은 낮지만, 로컬 권한만으로 트리거 가능하다는 점에서 방어 차원에서 모니터링이 필요합니다.

🔗 관련 취약점·체이닝

IPv4 라우팅 및 네트워크 네임스페이스 해제 시 발생하는 다른 참조 카운트 관리 결함과 연계될 수 있습니다. 특정 CVE 번호가 확인되지 않았으나, 유사한 netdev/route 누수 취약점과 조합될 경우 영향이 확대될 가능성이 존재합니다.

🔎 탐지

  • 커널 로그에 unregister_netdevice: waiting for .* to become free\. Usage count = \d+ 가 반복적으로 기록되는지 모니터링.
  • netlink 트래픽에서 RTM_DELNEXTHOP 후에도 blackhole 라우트가 남아 있는 경우(ip route show 결과에 nhid <deleted> 지속) 감시.
  • 인터페이스 삭제 직후 메모리/객체 할당량이 비정상적으로 증가하는 패턴을 수집하고 알림 설정.

🛡️ 완화 방안

  1. 패치 적용: “flush error routes when nexthop is marked dead” 수정이 포함된 최신 Linux kernel 로 업데이트(업스트림 커밋 반영).
  2. 임시 회피: IPv4 오류 라우트에 nexthop 객체를 사용하지 않거나, nexthop 삭제 전 해당 라우트를 수동으로 제거.
  3. 모니터링 강화: 위 탐지 지표를 로그·메트릭 시스템에 연계해 경보 설정하고, 대기 현상이 포착되면 인터페이스 강제 해제 또는 재부팅 수행.
  4. 권한 최소화: 네트워크 구성 작업을 필요 최소한의 사용자에게만 허용하고, CAP_NET_ADMIN 등 고위 권한 사용을 감사 로그에 기록.

우선순위는 CVSS 5.5·non‑KEV·EPSS 0.00114·exploit hard 기반으로 ‘monitor(모니터링)’ 수준으로 결정되었습니다[우선순위 결정].

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00114 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…