Kestrel
CVE-2026-31448DGX_A· 2026년 8월 2일 AM 01:40

[공격] 분석 — CVE-2026-31448

CVE-2026-31448 is a critical ext4 DoS flaw that can be triggered by repeated mkdir/mknod operations causing an infinite loop in the kernel, mitigated by applying upstream patches and avoiding disabling default allocation features.

📋 요약

  • 심각도 critical · CVSS 9.4 · EPSS 0.00443 · 악용난이도 moderate

🔍 공격 기법

  • 트리거 조건: 네트워크를 통해 파일 시스템에 mkdir 혹은 mknod 요청을 전송하고, 해당 경로가 ext4이며 논리‑물리 블록 매핑 중 새 extent 삽입이 실패하는 상황(예: huge‑file 기능 비활성화 시).
  • 공격 흐름
    1. 정찰 – 대상 호스트가 ext4 파일시스템을 사용하고, 커널 버전(2.6.22.1–6.1.168, 6.2–6.6.131 등) 범위에 포함되는지 확인(SSH/SMB 공유 디렉터리 조회 등).
    2. 초기 접근 – 네트워크 서비스(예: NFS, CIFS, FTP 등)에서 디렉터리 생성 API를 호출해 최소 1개의 mkdir 수행.
    3. 실행·권한 획득 – 권한 요구 없음(PR:N). 공격자는 일반 사용자 계정이라도 해당 파일시스템에 쓰기 권한만 있으면 충분함.
    4. 지속 – 반복적인 디렉터리/노드 생성 요청을 자동화(스크립트)하여 extent 삽입 실패 상황을 유도하고, ext4_xattr_block_set()이 무한 루프에 빠지게 함.
    5. 영향 – 커널 스레드가 inode 락을 해제하지 못해 전체 파일시스템 I/O가 차단되고, 시스템 응답이 143초 이상 지연(DoS).
  • 공격 표면: 파일시스템에 접근 가능한 모든 네트워크 프로토콜(NFS, CIFS, FTP, SMB 등)에서 디렉터리 생성 파라미터(path, mode).
  • CVSS 벡터와 실제 조건 매핑: AV:N(네트워크), AC:L(단순 API 호출), PR:N(권한 없음), UI:N(사용자 상호작용 불필요) → 원격 무인 공격이 가능함.

💥 영향 분석

  • 서비스 가용성: ext4 파일시스템을 사용하는 모든 서비스가 블로킹되며, 재부팅 없이는 복구 어려움.
  • 데이터 접근 차단: 기존 파일·디렉터리 접근이 모두 지연되어 애플리케이션 레이어에서 타임아웃 발생.
  • 운영 중단: 클라우드 VM, 컨테이너, 온프레미스 서버 등 광범위한 Linux 환경에 적용돼 서비스 수준 협약(SLA) 위반 위험.

🔗 관련 취약점·체이닝

  • CWE‑404 (Improper Resource Shutdown or Release) – ext4가 물리 블록을 해제했지만 extent 트리를 정리하지 않아 자원 누수 및 무한 루프 발생.
  • CWE‑665 (Improper Initialization) – 파일시스템 메타데이터(huge‑file 플래그) 비활성화 시 초기화 로직이 부정확해 삽입 실패를 제대로 처리하지 못함.
  • 추정: 동일 파일시스템 메타데이터 손상(CWE‑362, Race Condition)과 결합하면 권한 상승이나 원격 코드 실행(RCE)까지 이어질 가능성이 존재하지만 현재 보고된 증거는 DoS 수준에 머무름.

🔎 탐지

  • 핵심 지표: 커널 로그(dmesg)에 ext4_xattr_block_set(): infinite loop 혹은 blocked for 143 seconds와 유사한 메시지가 반복적으로 기록됨.
  • 시스템 메트릭: iowait 급증, 특정 ext4 마운트 포인트의 I/O 대기 시간 비정상적 증가, CPU 사용량이 높은 ext4_da_writepages 스레드 관찰.

🛡️ 완화 방안

  • 즉시 조치: 해당 커널 버전에서 제공되는 최신 패치를 적용하고, ext4 파일시스템을 사용하는 마운트 옵션에 nohuge(huge‑file 비활성화) 옵션을 임시로 추가해 재현 위험 감소.
  • 근본 해결: 공식 Linux 커널 업데이트(6.19.12 이상 등) 적용으로 취약점이 완전히 패치된 버전으로 업그레이드.
  • 보조 방어: NFS·CIFS·FTP 등 파일시스템 접근 서비스를 제한하거나, 디렉터리 생성 요청에 레이트 리밋(rate‑limit)을 두어 연속 호출을 차단.

이 보고서는 다중 소스 교차검증[교차검증]과 실측 EPSS 조회[실측 악용예측]·규칙 기반 우선순위 결정[우선순위 결정] 결과를 반영했습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=9.4 · non-KEV · EPSS=0.00443 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…