[단독분석] 분석 — CVE-2026-53264
CVE-2026-53264 is a high‑severity Linux kernel memory‑corruption bug that can be exploited via a race between NEWTFILTER and DELFILTER, potentially leading to full system compromise; apply the latest patched kernel immediately.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00202 · 악용난이도 hard
🔍 공격 기법
- NEWTFILTER와 DELFILTER가 동시에 실행될 때 IDR에서 액션을 조회하고 삭제하는 과정에서 RCU 보호 없이
kfree()가 바로 호출되어 Use‑After‑Free가 발생합니다. - 공격자는 네트워크 필터링 규칙을 조작해 두 API를 의도적으로 동시 수행함으로써 커널 메모리를 임의로 덮어쓸 수 있습니다.
악용 가능성: 이 취약점은 AV:L (로컬 접근)·AC:L (낮은 복잡도)·PR:L (낮은 권한)·UI:N (사용자 개입 없음)이라는 CVSS 벡터가 의미하듯, 로컬에서 실행 가능한 프로세스라면 별도의 특수 권한 없이도 동시에 NEWTFILTER 와 DELFILTER 시스템 콜을 호출해 레이스 컨디션을 유발할 수 있습니다. 실제 공격 조건은 다중 코어 환경에서 두 명령을 거의 동시‑시점에 실행하도록 스레드 또는 프로세스를 조작하는 것이며, 이는 일반적인 로컬 사용자에게도 충분히 구현 가능한 수준입니다. EPSS = 0.00202라는 매우 낮은 실측 확률과 KEV 미등재는 현재까지 악용 사례가 보고되지 않았음을 보여주지만, 로컬 권한만으로도 커널 메모리 해제 오류를 일으킬 수 있다는 점에서 이론적 위험은 여전히 존재합니다. 공격 표면은 net/sched 하위의 act_api 인터페이스이며, /netfilter 관련 netlink 메시지 또는 iptables/ip6tables 명령을 통해 노출되는 엔드포인트가 대상이 됩니다. 특히 id 값을 지정해 필터를 추가·삭제하는 파라미터와 해당 작업을 수행하는 프로토콜(예: netlink) 모두 공격자가 제어할 수 있는 영역에 포함됩니다. 따라서 로컬 사용자가 다중 스레드/프로세스를 이용해 레이스 타이밍을 맞추는 것이 핵심 전제조건이며, 이 조건만 충족하면 메모리 해제로 인한 커널 불안정성을 야기할 수 있습니다.
💥 영향 분석
- 기술적 위험
- Use‑After‑Free에 의해 커널 주소 공간을 임의로 쓰게 되면 로컬 권한 상승 및 원격 코드 실행이 가능해집니다.
- 최악의 경우 시스템 전체가 장악되어 데이터 유출·서비스 중단·다른 호스트로의 횡적 이동이 발생할 수 있습니다.
- 비즈니스 리스크
- 가용성 저하: 서비스 중단 및 재부팅 필요성이 커집니다.
- 규제·컴플라이언스 위험: 핵심 인프라가 침해될 경우 개인정보 보호법·PCI‑DSS 등 관련 규정 위반 가능성이 있습니다.
- 신뢰도 손실: 보안 사고 발생 시 고객 및 파트너의 신뢰가 저하됩니다.
- 영향 제품·노출 규모
- 다수의 Linux 커널 버전(4.14‑5.10.259, 5.11‑5.15.210, 5.16‑6.1.176, 6.2‑6.6.143, 6.7‑6.12.94, 6.13‑6.18.36, 6.19‑7.0.13 및 이후 버전)에서 동일하게 존재합니다.
- 교차검증 결과([교차검증] 다중 소스 데이터 일관성 확인됨)로 인해 영향 범위가 넓음이 보수적으로 높은 값을 채택한 이유와 일치합니다.
🔗 관련 취약점·체이닝
- 동일한
net/sched서브시스템에서 RCU 사용 부재에 기인한 메모리‑오염 패턴은 과거 여러 CVE에서도 보고된 바 있습니다(구체적 번호는 확인되지 않음). - 해당 취약점을 이용해 커널 권한 상승을 달성한 뒤, 기존에 존재하는 로컬 프리베일리지 에스컬레이션(CVE‑xxxx‑xxxx)이나 컨테이너 탈출 취약점과 연계될 가능성이 있습니다.
🔎 탐지
- 커널 로그에서
use after free,kfree직후 발생하는 OOPS,rcu_read_lock→idr_find→refcount_inc_not_zero순서가 비정상적으로 짧게 이어지는 패턴을 모니터링합니다. - 감사 시스템(e.g., auditd)에서
NEWTFILTER와DELFILTER호출이 거의 동시에 발생한 경우를 경고하도록 규칙을 설정합니다.
🛡️ 완화 방안
- 즉시 조치: 배포된 최신 커널 패치를 적용하고, 해당 버전 이상으로 업그레이드합니다.
- 패치가 불가능할 경우:
netfilter액션 생성·삭제 기능을 사용하지 않도록 설정하거나, 관련 모듈(act_api)을 로드 해제합니다. - 장기 방어: 커널 빌드 시
CONFIG_RCU_EXPERT옵션을 검토하고, RCU 기반 메모리 해제를 강제하는 보안 컴파일 플래그를 적용합니다. - 모니터링 강화: 위 탐지 항목을 SIEM에 연동해 실시간 알림을 구성하고, 정기적인 커널 로그 무결성 검사를 수행합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00202 · exploit=hard · in_scope=None