[공격] 분석 — CVE-2026-31448
CVE-2026-31448 is a critical ext4 DoS flaw that can be triggered by repeated mkdir/mknod operations causing an infinite loop in the kernel, mitigated by applying upstream patches and avoiding disabling default allocation features.
📋 요약
- 심각도 critical · CVSS 9.4 · EPSS 0.00443 · 악용난이도 moderate
🔍 공격 기법
- 트리거 조건: 네트워크를 통해 파일 시스템에
mkdir혹은mknod요청을 전송하고, 해당 경로가 ext4이며 논리‑물리 블록 매핑 중 새 extent 삽입이 실패하는 상황(예: huge‑file 기능 비활성화 시). - 공격 흐름
- 정찰 – 대상 호스트가 ext4 파일시스템을 사용하고, 커널 버전(
2.6.22.1–6.1.168,6.2–6.6.131등) 범위에 포함되는지 확인(SSH/SMB 공유 디렉터리 조회 등). - 초기 접근 – 네트워크 서비스(예: NFS, CIFS, FTP 등)에서 디렉터리 생성 API를 호출해 최소 1개의
mkdir수행. - 실행·권한 획득 – 권한 요구 없음(
PR:N). 공격자는 일반 사용자 계정이라도 해당 파일시스템에 쓰기 권한만 있으면 충분함. - 지속 – 반복적인 디렉터리/노드 생성 요청을 자동화(스크립트)하여 extent 삽입 실패 상황을 유도하고,
ext4_xattr_block_set()이 무한 루프에 빠지게 함. - 영향 – 커널 스레드가 inode 락을 해제하지 못해 전체 파일시스템 I/O가 차단되고, 시스템 응답이 143초 이상 지연(DoS).
- 정찰 – 대상 호스트가 ext4 파일시스템을 사용하고, 커널 버전(
- 공격 표면: 파일시스템에 접근 가능한 모든 네트워크 프로토콜(NFS, CIFS, FTP, SMB 등)에서 디렉터리 생성 파라미터(
path,mode). - CVSS 벡터와 실제 조건 매핑:
AV:N(네트워크),AC:L(단순 API 호출),PR:N(권한 없음),UI:N(사용자 상호작용 불필요) → 원격 무인 공격이 가능함.
💥 영향 분석
- 서비스 가용성: ext4 파일시스템을 사용하는 모든 서비스가 블로킹되며, 재부팅 없이는 복구 어려움.
- 데이터 접근 차단: 기존 파일·디렉터리 접근이 모두 지연되어 애플리케이션 레이어에서 타임아웃 발생.
- 운영 중단: 클라우드 VM, 컨테이너, 온프레미스 서버 등 광범위한 Linux 환경에 적용돼 서비스 수준 협약(SLA) 위반 위험.
🔗 관련 취약점·체이닝
- CWE‑404 (Improper Resource Shutdown or Release) – ext4가 물리 블록을 해제했지만 extent 트리를 정리하지 않아 자원 누수 및 무한 루프 발생.
- CWE‑665 (Improper Initialization) – 파일시스템 메타데이터(huge‑file 플래그) 비활성화 시 초기화 로직이 부정확해 삽입 실패를 제대로 처리하지 못함.
- 추정: 동일 파일시스템 메타데이터 손상(CWE‑362, Race Condition)과 결합하면 권한 상승이나 원격 코드 실행(RCE)까지 이어질 가능성이 존재하지만 현재 보고된 증거는 DoS 수준에 머무름.
🔎 탐지
- 핵심 지표: 커널 로그(
dmesg)에ext4_xattr_block_set(): infinite loop혹은blocked for 143 seconds와 유사한 메시지가 반복적으로 기록됨. - 시스템 메트릭:
iowait급증, 특정 ext4 마운트 포인트의 I/O 대기 시간 비정상적 증가, CPU 사용량이 높은ext4_da_writepages스레드 관찰.
🛡️ 완화 방안
- 즉시 조치: 해당 커널 버전에서 제공되는 최신 패치를 적용하고, ext4 파일시스템을 사용하는 마운트 옵션에
nohuge(huge‑file 비활성화) 옵션을 임시로 추가해 재현 위험 감소. - 근본 해결: 공식 Linux 커널 업데이트(
6.19.12이상 등) 적용으로 취약점이 완전히 패치된 버전으로 업그레이드. - 보조 방어: NFS·CIFS·FTP 등 파일시스템 접근 서비스를 제한하거나, 디렉터리 생성 요청에 레이트 리밋(rate‑limit)을 두어 연속 호출을 차단.
이 보고서는 다중 소스 교차검증[교차검증]과 실측 EPSS 조회[실측 악용예측]·규칙 기반 우선순위 결정[우선순위 결정] 결과를 반영했습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.4 · non-KEV · EPSS=0.00443 · exploit=moderate · in_scope=None