[단독분석] 분석 — CVE-2026-43026
CVE-2026-43026 is a local kernel flaw that can cause unintended NAT data leakage and potential system instability; immediate patching and monitoring of netlink dumps are recommended.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 특수 Netfilter netlink 메시지를 전송하여
CTA_EXPECT_NAT필드가 없는 경우에도 이전 슬랩 할당에서 남은saved_addr,saved_proto,dir값이 초기화되지 않음. ctnetlink_exp_dump_expect()가 이러한 잔여 데이터를 그대로 사용자 공간으로 내보내면서, 공격자는 커널 메모리의 스테일 정보를 열람하거나 비정상적인 NAT 구조를 유발해 시스템을 불안정하게 만들 수 있음.
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 로컬 권한이 낮은 프로세스가 사용자 개입 없이 간단히 공격을 수행할 수 있음을 의미하지만, 실제로는 netlink (ctnetlink) 인터페이스에 접근 가능한 권한이 필요합니다. 이 취약점은 CTA_EXPECT_NAT 필드가 없는 netlink 메시지를 전송하여 nf_ct_expect_alloc()에서 초기화되지 않은 saved_addr·saved_proto 데이터를 사용자 공간으로 덤프하도록 유도하는 것이 핵심 트리거이며, 해당 인터페이스는 커널 네트워킹 스택을 관리하는 루트 또는 CAP_NET_ADMIN 권한이 있는 프로세스에 의해만 노출됩니다. EPSS 0.00129(≈0.13 %)와 KEV 미등재는 현재까지 야생 악용 사례가 보고되지 않았으며, 실제 위협 수준이 이론적 심각도보다 현저히 낮음을 뒷받침합니다. 공격 표면은 netlink 소켓을 통한 ctnetlink 명령어(예: iptables/nftables)와 관련 파라미터이며, NAT가 활성화된 커널 구성(CONFIG_NF_NAT)에서만 해당 필드가 존재하므로 환경에 따라 노출 범위가 제한됩니다. 따라서 공격 난이도는 “hard” 수준으로 평가되며, 악용 가능성은 로컬 권한 확보와 netlink 조작 능력이 전제될 때에만 실현됩니다.
💥 영향 분석
- 기술적 위험
- 스테일 NAT 필드가 누출되면 이전 연결 정보(IP 주소, 포트 등)가 사용자 공간에 노출될 가능성이 있음 → 제한적인 정보 유출.
- 비정상적인
CTA_EXPECT_NAT데이터가 커널 내부 상태를 교란시켜 시스템 재부팅·커널 패닉을 초래할 수 있음 → 가용성 손실 (CVSS A:H).
- 비즈니스 영향
- 서비스 중단 시 복구 비용 및 SLA 위반 위험.
- 민감한 네트워크 인프라 정보가 외부에 노출될 경우 규제·컴플라이언스(예: GDPR, PCI‑DSS) 위반 가능성.
- 영향 제품·노출 규모
- Linux 커널 3.4 ~ 6.19.12 전 버전(다중 배포판 포함)에서 영향을 받음 → 광범위한 인프라에 적용됨.
- 다중 소스 교차검증 결과 일관성이 확인돼(‘[교차검증] 다중 소스 데이터 일관성 확인됨’) 신뢰도가 높음.
🔗 관련 취약점·체이닝
- Netfilter/iptables와 연계된 다른 메모리 초기화 오류(CVE‑2021‑xxxx 등)와 결합될 경우, 악용 범위가 확대될 수 있음(예: 커널 힙 오버플로우 후 정보 유출).
- 현재 확인된 직접적인 체이닝 CVE 번호는 없음(※확인되지 않음).
🔎 탐지
- Netlink
ctnetlink인터페이스 로그에서CTA_EXPECT_NAT필드가 존재하지 않아야 할 상황에 해당 필드가 포함된 경우 경보. - 커널 dmesg 또는 audit 로그에
nf_ct_expect_alloc후 비정상적인saved_addr/saved_proto값이 출력되는 패턴 감지. - 예시 탐지 시그니처(간략):
msg_type=NFNL_SUBSYS_CTNETLINK, attr=CTA_EXPECT_NAT, length>0 && !config_nfnat_enabled
🛡️ 완화 방안
- 즉시 조치: 사용 중인 배포판의 최신 보안 업데이트를 적용하여 해당 커널 버전을 패치(업스트림에서 이미 수정됨).
- 구성 변경: NAT 기능이 필요 없는 시스템에서는
CONFIG_NF_NAT옵션을 비활성화해 구조체 필드 자체가 할당되지 않도록 함. - 모니터링: 위 탐지 시그니처를 SIEM·EDR에 적용하고, 비정상적인 netlink dump 이벤트 발생 시 조사 절차를 수립.
- 장기 대비: 커널 소스 레벨에서
ctnetlink_alloc_expect()의 초기화 로직을 검증하고, 자체 빌드 이미지에 해당 수정이 포함됐는지 확인.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None