[분석가] 분석 — CVE-2025-68814
The Linux kernel io_uring __io_openat_prep() memory‑leak is fixed by setting REQ_F_NEED_CLEANUP after getname(), and defenders should apply the patched kernel while monitoring abnormal io_uring usage.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00176 · 악용난이도 hard
🔍 공격 기법
- 악용자는
io_uring시스템 콜을 이용해 파일을 O_CLOEXEC 플래그와 함께 열고, __io_openat_prep() 내부에서 조기에 반환되도록 유도한다. - 이 경로에서는 REQ_F_NEED_CLEANUP 플래그가 설정되지 않아
struct filename객체가 해제되지 않으며, 반복 호출 시 커널 슬랩 캐시가 점진적으로 누수된다. - 결과적으로 메모리 사용량이 지속적으로 증가해 최종적으로 서비스 가용성이 저하되거나 시스템이 재부팅될 수 있다. (현재까지는 DoS 수준의 영향만 확인됨)
악용 가능성: CVSS 벡터를 실제 전제조건에 연결하면, 공격 벡터(AV)는 **Local(L)**이며, 성공적인 이용을 위해서는 io_uring 요청에 O_CLOEXEC 플래그와 고정 파일 테이블 조건이 동시에 만족되어야 하므로 접근 복잡도(AC)는 **High(H)**로 평가됩니다. 권한 요구 수준(PR)은 일반 사용자 계정으로도 해당 시스템 콜을 호출할 수 있기 때문에 **Low(L)**이며, 사용자의 직접적인 상호작용(UI)은 필요하지 않으므로 **None(N)**입니다. 이러한 조합은 공격자가 특정 파일 열기 흐름을 정밀하게 재현해야 함을 의미하므로 난이도가 Hard으로 판정됩니다. EPSS 값 0.00176(≈0.18%)은 제한된 환경에서 실제 탐지된 사례가 존재함을 보여 주지만, 매우 낮은 확률임을 동시에 시사합니다. KEV 목록에 등재되지 않은 점은 현재까지 대규모 혹은 자동화된 악용이 보고되지 않았음을 의미합니다. 공격 표면은 해당 커널 버전을 실행 중인 모든 Linux 시스템이며, 노출되는 엔드포인트는 `io
💥 영향 분석
- 기술적 위험
- 커널 메모리 누수 → 슬랩 캐시 파편화 → 장시간 지속 시 시스템 메모리 고갈 → 서비스 중단(DoS) 가능.
- 현재 공개된 증거는 메모리 릭 자체이며, 이를 이용한 힙 레이아웃 조작·LPE 시나리오는 추정 단계에 머무르고 있음.
- 비즈니스 리스크
- 가용성 저하: 핵심 서비스가 실행 중인 서버에서 메모리 고갈이 발생하면 SLA 위반 및 운영 비용 증가.
- 규제·컴플라이언스: 서비스 중단으로 인한 데이터 처리 지연이 일부 산업 규정(예: 금융·의료) 위반 위험을 초래할 수 있음.
- 영향 제품·노출 규모
- Linux 커널 전체에 적용되는 취약점이며,
io_uring을 사용하는 모든 배포판 및 버전에 영향을 미침(구체적인 버전 정보는 현재 미상).
- Linux 커널 전체에 적용되는 취약점이며,
🔗 관련 취약점·체이닝
- 동일한
io_uring메모리 관리 결함을 이용한 다른 CVE(예: CVE‑2024‑xxxx)와 유사하게, 메모리 릭을 기반으로 힙 스프레이·그루밍을 시도할 수 있음. - 현재 확인된 실제 체이닝 사례는 없으며, 추정 수준에서만 논의되고 있다.
🔎 탐지
- 시스템 콜 모니터링:
auditd또는 eBPF 프로그램으로io_uring_enter/io_uring_register호출 시O_CLOEXEC플래그와 함께openat사용 빈도가 비정상적으로 높은 프로세스를 기록. - 메모리 할당 패턴:
slabtop혹은kmemleak로그에서filename구조체(또는 해당 슬랩 캐시) 할당량이 급증하는 경우 경보 생성. - 커널 로그: 커널이 메모리 압박 상태에 도달했을 때 출력되는 “out of memory” 또는 “slab allocation failure” 메시지를 모니터링.
🛡️ 완화 방안
- 패치 적용: 해당 수정이 포함된 Linux 커널 버전(패치가 배포된 최신 릴리즈)으로 업데이트하고, 재부팅 후 정상 동작 확인.
- 임시 방어:
io_uring사용을 제한하거나, O_CLOEXEC 플래그 없이 파일 열기를 강제하는 애플리케이션 레벨 정책 적용. - 모니터링 강화: 위 탐지 지표를 기반으로 실시간 알림 체계 구축하고, 메모리 사용량이 임계값에 도달하면 해당 프로세스 재시작 또는 시스템 재부팅 자동화.
- 장기 전략: 커널 메모리 관리 모듈에 대한 정밀 검증을 수행해 유사한 릭 패턴이 없는지 사전 점검하고, 보안 업데이트 주기를 단축한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00176 · exploit=hard · in_scope=None