[단독분석] 분석 — CVE-2026-22982
CVE-2026-22982 is a local kernel‑driver flaw in the ocelot driver that can cause an immediate system crash when adding interfaces to a LAG; applying the upstream patch or updating to a fixed kernel version mitigates the issue.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 LAG(링크 어그리게이션) 인터페이스에 포트를 추가할 때, ocelot 드라이버의
ocelot_set_aggr_pgids()함수가 사용되지 않은 포트에 대해 NULL 검증을 수행하지 않아 커널이 NULL 포인터 역참조로 패닉합니다. - CVSS 벡터 AV:L/AC:L/PR:L/UI:N 에 따라 로컬 접근 권한만 있으면 추가적인 사용자 개입 없이도 트리거됩니다.
- 현재 공개된 PoC는 없으며, 실제 악용 사례도 관측되지 않았습니다(EPSS 0.00121, KEV 미등재).
악용 가능성: 해당 취약점은 AV:L(로컬)·AC:L(낮은 복잡도)·PR:L(저권한)·UI:N(사용자 개입 없음) 이라는 CVSS 벡터가 의미하듯, 공격자는 해당 시스템에 로컬 계정으로 로그인하고 네트워크 인터페이스를 추가·제거할 수 있는 권한(CAP_NET_ADMIN 수준)만 있으면 충분합니다.
이 권한은 루트가 아니어도 일반 사용자에게 부여될 수 있기 때문에 PR:L 가 “저권한”으로 평가되지만, 실제로는 네트워크 스택을 조작할 수 있는 특수한 API(예: netlink) 접근이 전제됩니다.
EPSS 값 0.00121은 현재 관측된 악용 가능성이 매우 낮다는 통계적 근거이며, KEV 리스트에 등재되지 않은 점도 실전 공격이 드물다는 판단을 뒷받침합니다.
공격 표면은 ocelot_vsc7514.c 프론트엔드가 로드된 Linux 커널에서 LAG(Layer‑2 Aggregation Group) 인터페이스를 생성·수정할 때 사용되는 내부 함수 ocelot_set_aggr_pgids() 에 존재하는 NULL 포인터 dereference이며, 해당 드라이버가 설치되지 않은 시스템에서는 전혀 노출되지 않습니다.
따라서 공격자는 LAG 설정을 수행할 수 있는 로컬 프로세스(예: 네트워크 관리 스크립트 또는 컨테이너)에서만 이 취약점을 활용할 수 있으며, 외부 네트워크를 통한 원격 침투 경로는 존재하지 않습니다.
결과적으로 “hard” 등급은 낮은 복잡도와 로컬 권한 요건에도 불구하고, 실제 공격이 발생하려면 특정 드라이버가 활성화된 환경에서 LAG 조작을 수행할 수 있는 내부 프로세스가 필요하다는 점에 근거합니다.
💥 영향 분석
- 기술적 위험: NULL 포인터 역참조에 의해 커널 OOPS가 발생하고 시스템이 즉시 재부팅되거나 멈춥니다(A = H). 데이터 손실·서비스 중단이 직접적인 결과이며, 기밀성(C)·무결성(I)은 영향을 받지 않습니다.
- 비즈니스 위험: 가용성 저하가 주된 영향으로, 특히 서버·클라우드 환경에서 서비스 중단(RTO 증가) 및 SLA 위반 가능성이 있습니다. 장시간 장애 시 규제·컴플라이언스 보고 의무가 발생할 수 있습니다.
- 영향 제품·노출 규모: Linux 커널 5.12‑5.15.198, 5.16‑6.1.161, 6.2‑6.6.121, 6.7‑6.12.66, 6.13‑6.18.6 및 그 이후 버전 등 다수(8개 이상) 커널에 포함된 ocelot 드라이버가 영향을 받습니다. [교차검증] 다중 소스에서 일관성이 확인되었습니다.
🔗 관련 취약점·체이닝
lan966x드라이버에서도 동일한 NULL 포인터 검증 부재로 인한 크래시가 발견되어 유사 패치 방식으로 해결된 바 있습니다. 현재 CVE-2026-22982와 직접적인 체이닝 사례는 보고되지 않았으며, 추가 권한 상승 기법과의 연계 가능성은 추정됩니다.
🔎 탐지
dmesg·journalctl등에 “BUG: unable to handle kernel NULL pointer dereference” 와 함께ocelot_set_aggr_pgids스택 트레이스가 기록되는 경우.- LAG 구성 변경 시 OOPS 발생 빈도가 비정상적으로 증가하면 경보 대상으로 설정합니다.
🛡️ 완화 방안
- 즉시 조치: upstream 커밋
15faa1f67ab4가 포함된 최신 커널 패키지로 업데이트하거나, 해당 커밋을 적용한 패치를 배포합니다. - 운영 차원: LAG 인터페이스 추가·삭제 권한을 최소화하고, 필요 이상의 로컬 루트 접근을 제한합니다.
- 장기 방어: 커널 빌드 시
CONFIG_DEBUG_KERNEL옵션을 활성화해 OOPS 발생 시 상세 로그를 확보하고, 자동 재부팅 정책을 검토하여 서비스 연속성을 보장합니다.
우선순위: monitor (모니터링) – 근거: CVSS 5.5, non‑KEV, EPSS 0.00121(실제 악용 가능성 낮음), exploit 난이도 hard, 따라서 즉각적인 차단보다는 로그 모니터링 및 패치 적용을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None