Kestrel
CVE-2025-68764DGX_E· 2026년 7월 31일 PM 10:57

[단독공격] 분석 — CVE-2025-68764

The NFS automounter bug (CVE-2025-68764) lets a low‑privileged local user force an automounted NFS share to ignore ro/noexec/nodev flags, enabling arbitrary write/execute on the host and therefore requires immediate patching or disabling of autofs.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00126 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건: 로컬 사용자가 NFS 자동 마운트를 수행하는 상황에서, superblock에 사용자 지정 옵션(ro, noexec 등)이 설정된 파일시스템을 마운트하도록 유도한다. CVSS 벡터 AV:L/AC:L/PR:L/UI:N와 일치함.
  • 정찰: 대상 시스템의 NFS 서버 및 autofs 설정(systemctl status autofs, /etc/auto.master 등)을 확인해 자동 마운트 경로와 export 옵션을 파악한다.
  • 초기 접근: 일반 사용자 계정으로 로그인 후 악의적인 NFS export를 준비하거나 기존 export에 rw,exec 플래그를 추가한다(exportfs -o rw,exec /malicious).
  • 실행·권한 획득: 자동 마운트가 진행될 때 커널이 사용자 지정 옵션을 무시하고 기본값(ro,noexec,nodev,sync)만 적용하면, 공격자는 의도적으로 rw 플래그를 포함한 파일시스템을 마운트하게 된다. 이후 /etc/passwd 수정·루트 쉘 실행 등으로 권한 상승이 가능하다.
  • 지속: 변조된 파일시스템을 영구 자동 마운트 경로에 남겨 두면 재부팅 후에도 동일한 권한 상승이 반복된다. systemd unit 파일이나 autofs 맵을 조작해 지속성을 확보한다.
  • 영향 단계: 로컬 권한 → 루트 권한 획득 → 시스템 전체 제어 (C, I, A 모두 고위험). EPSS 0.00126(실측)와 결합해 hard 등급이지만 로컬 접근만 있으면 실현 가능성이 존재한다.

악용 가능성: 이 취약점은 AV:L / AC:L / PR:L / UI:N 로 평가되므로, 공격자는 로컬 시스템에서 특별한 복잡도 없이 낮은 권한(예: 일반 사용자)만으로도 자동 마운트 요청을 트리거할 수 있습니다. 실제 공격이 성립하려면 NFS 클라이언트가 자동 마운트를 수행하도록 설계된 환경에 접근하고, 공격자가 제어 가능한 NFS 서버‑export를 제공해야 합니다(예: 내부 네트워크의 파일 공유). 이때 자동 마운트 과정에서 “ro”, “noexec”, “nodev”, “sync” 옵션이 누락되면, 공격자는 마운트된 파일시스템에 실행 가능 바이너리를 심어 로컬 권한 상승 또는 임의 코드 실행을 시도할 수 있습니다. EPSS = 0.00126(극히 낮은 관측값)과 KEV 미등재는 현재까지 실전에서 악용된 사례가 거의 없음을 의미하지만, 공격 전제가 충분히 충족될 경우 이론적으로는 완전한 권한을 획득할 수 있는 경로를 제공합니다. 따라서 난이도는 “hard”으로 분류되지만, 로컬 자동 마운트 트리거와 옵션 누락이라는 구체적 조건만 만족하면 실제 공격이 가능하다는 점을 인식해야 합니다. 공격 표면은 NFS 클라이언트의 mount 시스템 콜 및 automount 데몬, 그리고 마운트 옵션 파라미터(ro, noexec 등)이며, 이들에 대한 검증 부

💥 영향 분석

  • 루트 파일시스템에 쓰기 권한을 얻음으로써 시스템 전체 파일 수정·삭제·삽입이 가능.
  • 보안 정책(noexec, nodev) 우회 → 악성 바이너리 직접 실행.
  • 로그 조작 및 백도어 설치 등 장기적인 침해 지속 가능.

🔗 관련 취약점·체이닝

  • 추정: CWE‑276(특권 상승을 위한 권한 제한 미비)와 연계된 로컬 특권 상승 시나리오. 자동 마운트 플래그 무시가 권한 검증을 우회함.
  • 추정: CWE‑362(경쟁 상태)와 결합될 경우, 동시에 여러 클라이언트가 동일 export를 마운트하면서 옵션 교차 오염이 발생할 수 있다.
  • 추정: 파일 시스템 마운트 옵션 검증 부재(CWE‑276) → 루트 권한 상승 → 이후에 존재하는 로컬 코드 실행 취약점(CWE‑94, CWE‑119 등)을 이용해 원격 코드 실행까지 확장 가능.

🔎 탐지

  • auditd 로그에서 mount 시스템 콜이 autofs에 의해 비정상적인 옵션(rw, exec)과 함께 발생하면 알림.
  • 커널 dmesg에 “automount: ignoring user‑specified mount options”와 같은 경고 메시지가 기록되는지 모니터링.
  • /proc/mounts와 실제 export 설정을 주기적으로 비교해 불일치가 감지되면 이벤트 생성.

🛡️ 완화 방안

  • 패치 적용: Linux 커널 최신 버전(​CVE-2025-68764 포함)으로 즉시 업데이트.
  • 구성 강화: autofs 서비스에 사용자 지정 옵션 상속을 차단하는 설정을 적용하거나, /etc/auto.master에 명시적으로 `

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…