[단독분석] 분석 — CVE-2026-35188
A double-free vulnerability in OpenSSL's OCSP stapling requires monitoring rather than immediate emergency patching due to high exploitation complexity and low real-world activity.
📋 요약
- 심각도 medium · CVSS 5.0 · EPSS 0.00302 · 악용난이도 hard
🔍 공격 기법
공격자가 제어하는 악성 서버가 TLS 핸드셰이크 과정에서 status_request 확장을 통해 조작된 OCSP 응답을 클라이언트에게 전달하여 촉발됩니다. 클라이언트의 인증서 검증 경로 내에서 메모리가 중복 해제되는 double-free 현상이 발생하며, 이는 힙(Heap) 메모리 오염으로 이어집니다.
악용 가능성: 본 취약점은 공격 난이도가 Hard로 평가되며, 실제 악용 가능성은 낮은 수준으로 분석됩니다. 공격자는 AV:N 환경에서 네트워크를 통해 접근 가능하나, AC:H 및 PR:L 조건에 따라 대상 클라이언트가 OCSP stapling 기능을 활성화한 상태로 공격자가 제어하는 악성 서버에 연결해야만 트리거되는 제한적인 전제조건을 가집니다. 공격 표면은 TLS 핸드셰이크 과정 중 status_request 확장을 통해 전달되는 조작된 OCSP 응답 파라미터 및 프로토콜 스택으로 한정됩니다. 이론적으로는 Heap Memory의 Double-free를 유발하여 RCE(원격 코드 실행) 가능성이 존재하지만, 실제 구현은 환경 의존성이 매우 높고 기술적으로 복잡합니다. EPSS 수치가 0.00302로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생에서의 활발한 악용 사례가 미관측되었음을 시사하며, 이는 이론적 심각도와 실제 위협 수준 사이에 간극이 있음을 보여줍니다. 따라서 본 취약점은 광범위한 자동화 공격보다는 특정 타겟을 대상으로 한 정교한 공격 시나리오에서 제한적으로 악용될 가능성이 큽니다.
💥 영향 분석
- 영향 제품 및 범위: OpenSSL 3.6.0 ~ 3.6.3 버전이 해당됩니다. 다만, OCSP stapling 기능이 기본적으로 비활성화되어 있어 실제 노출 규모는 제한적일 것으로 추정됩니다. FIPS 모듈은 영향 범위 밖에 있어 안전합니다.
- 기술적 위험: 가장 직접적인 결과는 서비스 거부(
Denial of Service)입니다. 이론적으로 공격자 제어 코드 실행(RCE)이나 정의되지 않은 동작이 가능하나,double-free를 통한 안정적인 코드 실행은 환경 의존성이 높고 기술적으로 매우 복잡합니다. - 비즈니스 리스크: 가용성 측면에서 클라이언트 애플리케이션의 비정상 종료 위험이 존재합니다. 하지만 CVSS 5.0(Medium) 및 EPSS 0.00302라는 실측 수치는 이론적 심각도와 독립적으로 실제 야생에서의 악용 가능성이 매우 낮음을 시사합니다.
🔗 관련 취약점·체이닝
Memory-Corruption 유형의 취약점으로, 다른 메모리 관리 결함과 체이닝될 경우 힙 스프레이(Heap Spraying) 등을 통해 단순 DoS를 넘어선 권한 상승이나 코드 실행으로 이어질 가능성이 존재합니다.
🔎 탐지
- 네트워크 레벨: TLS 핸드셰이크 중
Certificate Status메시지에 포함된 비정상적으로 조작된 OCSP 응답 페이로드 패턴을 분석합니다. - 엔드포인트 레벨: OpenSSL 라이브러리를 사용하는 프로세스에서 발생하는
SIGSEGV또는 메모리 할당 오류(malloc/free관련 crash dump)를 모니터링합니다.
🛡️ 완화 방안
- 근본 해결: 영향받는 OpenSSL 버전을 최신 보안 패치 버전으로 업데이트합니다.
- 즉시 조치: 불필요한 경우 TLS 클라이언트 설정에서 OCSP stapling 기능을 비활성화하여 공격 벡터를 차단합니다.
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성을 확인하였으며, 실측 EPSS(0.00302) 및 KEV 미등재 상태, 높은 공격 복잡도(AC:H)를 종합하여 우선순위를 monitor로 결정한 규칙 기반 분석 결과입니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.0 · non-KEV · EPSS=0.00302 · exploit=hard · in_scope=None