Kestrel
CVE-2026-31391DGX_D· 2026년 8월 1일 AM 03:31

[단독분석] 분석 — CVE-2026-31391

The atmel-sha204a kernel driver OOM → tfm_count leak can cause local denial‑of‑service, and applying the upstream patch or disabling the driver is the top mitigation.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00117 · 악용난이도 hard

🔍 공격 기법

공격자는 로컬에서 낮은 권한(L)으로 atmel‑sha204a 드라이버에 과도한 암호 연산 요청을 보내 메모리 할당이 실패하도록 유도합니다. 할당 실패 시 tfm_count가 감소하지 않아 리소스 누수가 발생하고, 결국 커널의 해당 서브시스템이 차단(DoS)됩니다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 공격자가 로컬 시스템에 직접 접근해야 하며, 복잡도가 낮고 저권한(일반 사용자)만으로도 실행 가능하고 별도의 사용자 상호작용 없이 자동화된 스크립트로 트리거될 수 있음을 의미합니다.
AC:L이므로 메모리 할당 실패 상황을 재현하는 것이 비교적 간단하며, PR:L은 루트가 아닌 계정에서도 취약점을 이용할 수 있음을 나타냅니다.
UI:N 덕분에 악성 프로그램이 백그라

💥 영향 분석

  • 기술적 위험
    • tfm_count 누적으로 인한 메모리 고갈 → 커널 OOM 상황 및 시스템 응답 정지.
    • 향후 atmel‑sha204a 디바이스에 대한 읽기가 차단되어 암호 기능이 전면 중단됩니다.
  • 비즈니스 리스크
    • 가용성 저하: 서비스·시스템 다운타임으로 SLA 위반 가능성이 존재합니다.
    • 규제·컴플라이언스 측면에서는 가동 중지에 따른 운영 보고 의무가 발생할 수 있습니다.
  • 영향 제품 및 노출 규모
    • Linux kernel 5.3‑5.10.253, 5.11‑6.1.167, 6.2‑6.6.130, 6.7‑6.12.78, 6.13‑6.18.20, 6.19‑6.19.10 등 다수 버전(8개 이상)에서 취약점이 존재합니다.
    • “다중 소스에서 일관성이 확인됐으며” [교차검증] → 공급망 전반에 걸친 광범위한 노출 위험이 있습니다.

🔗 관련 취약점·체이닝

  • 유사하게 메모리 할당 실패 시 카운터를 적절히 감소하지 않아 OOM을 초래하는 다른 crypto‑driver(예: atmel‑sha256)에서도 비슷한 패턴이 보고된 바 있으나, 현재 확인된 CVE 번호는 없습니다.
  • 해당 취약점 자체가 높은 권한 상승이나 원격 실행을 제공하지 않으므로 직접적인 체이닝 위험은 낮습니다.

🔎 탐지

  • 커널 로그: dmesg 또는 /var/log/kern.log에 “atmel_sha204a: memory allocation failed” 혹은 tfm_count 증가 경고가 기록됩니다.
  • 메모리 사용량: slabtop·cat /proc/meminfo에서 crypto‑subsystem(특히 atmel‑sha204a) 슬래브 메모리가 비정상적으로 상승하는 현상을 모니터링합니다.
  • 감사 로그: auditd를 통해 /dev/atmel_sha204a에 대한 반복적인 ioctl/read 호출을 감시합니다.

🛡️ 완화 방안

  1. 패치 적용 – upstream Linux 커널에서 제공되는 최신 패치를 즉시 배포하고, 해당 버전으로 시스템을 업데이트하십시오.
  2. 드라이버 비활성화 – 필요하지 않은 경우 modprobe -r atmel_sha204a 혹은 /etc/modprobe.d/blacklist.confblacklist atmel_sha204a를 추가하여 로딩을 차단합니다.
  3. 접근 제한 – 디바이스 파일 권한(chmod 600 /dev/atmel_sha204a)을 조정해 최소 권한 사용자만 접근하도록 제한합니다.
  4. 모니터링 강화 – 위 탐지 항목을 기반으로 실시간 알림을 설정하고, OOM 상황 발생 시 자동 재부팅 혹은 서비스 재시작 절차를 마련하십시오.

※ 우선순위는 CVSS 5.5·non‑KEV·EPSS 0.00117·exploit hard·in_scope=None을 기반으로 “monitor”로 결정되었습니다 [우선순위 결정]. EPSS 0.00117(백분위 0.01927)은 실제 악용 가능성이 매우 낮음을 의미하므로, 급박한 차단보다는 패치 적용과 지속적인 모니터링이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00117 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…