[공격] 분석 — CVE-2026-23060
A local authenticated attacker can trigger a kernel panic (DoS) via a NULL pointer dereference in the
authencesnmodule by providing an AAD length shorter than 8 bytes, requiring monitoring of crypto-related syscalls on affected kernels.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 crypto: authencesn 모듈이 ESP/ESN 사양에 따른 AAD(Additional Authenticated Data)의 최소 길이 검증을 누락하여 발생한다.
- 공격 표면 및 트리거:
- 노출 지점: 커널 내부
crypto_authenc_esn_decrypt()함수. - 트리거 파라미터:
assoclen(AAD 길이). - 조건: 공격자가
assoclen < 8인 유효하지 않은 입력을 전달할 때 발생한다. 이 경우 함수가 목적지 scatterlist의 끝을 지나쳐 참조하게 되며, 결과적으로scatterwalk_map_and_copy()에서 NULL pointer dereference를 유발하여 커널 패닉(DoS)이 발생한다.
- 노출 지점: 커널 내부
- 공격 체인 및 전제 조건:
- 초기 접근 (AV:L / PR:L): 공격자는 이미 시스템에 로그인한 상태여야 하며, 커널의 crypto API를 호출할 수 있는 권한(Local Authenticated)이 필요하다.
- 실행/트리거:
authencesn알고리즘을 사용하는 암호화 작업 요청 시, 의도적으로 8바이트 미만의 짧은 AAD 길이를 설정하여 전송한다. - 영향 (A:H): 커널 공간에서 NULL pointer 참조가 발생하며 즉시 시스템이 중단(Kernel Panic)된다.
- 공격 실현성: CVSS 벡터(
AV:L/AC:L/PR:L/UI:N)와 EPSS 수치(0.00123, 백분위0.02473)를 종합할 때, 이론적 심각도는 Medium이나 실제 외부에서 유입되어 악용될 확률은 매우 낮다(Hard). 이는 로컬 권한이 필수적이며 단순 DoS에 그치기 때문이다. 다중 소스 데이터 교차검증 결과 일관성이 확인되었으며, 이에 따라 규칙 기반 우선순위를monitor로 결정하였다.
악용 가능성: 본 취약점은 AV:L 및 PR:L 조건으로 인해 로컬 권한을 가진 사용자가 커널 인터페이스에 접근해야 하므로 공격 난이도는 Hard로 판정됩니다. 공격자는 crypto_authenc_esn_decrypt() 함수가 처리하는 AAD(Additional Authenticated Data)의 길이를 8바이트 미만으로 조작하여 scatterwalk_map_and_copy()에서 NULL pointer dereference를 유발함으로써 커널 패닉(DoS)을 일으킬 수 있습니다. 공격 표면은 Linux kernel의 authencesn 암호화 모듈이며, 구체적으로는 ESP/ESN 규격을 따르는 AAD 파라미터가 전달되는 커널 API 엔드포인트가 타겟이 됩니다. EPSS 수치가 0.00123으로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 취약점을 단독으로 악용하는 사례가 드물며, 트리거를 위한 정밀한 메모리 구조 제어가 필요함을 시사합니다. 하지만 로컬 권한을 획득한 공격자가 시스템 가용성을 파괴하려는 목적이 있거나, 다른 커널 메모리 오염 취약점과 체이닝하여 권한 상승(LPE)의 교두보로 활용하려 할 때 실질적인 위협이 됩니다. 결과적으로 이론적 심각도보다 실제 악용 가능성은 낮으나, 특정 암호화 모듈을 사용하는 환경에서는 커널 레벨의 불안정성을 초래하는 유효한 공격 경로가 됩니다.
💥 영향 분석
- 가용성 상실 (DoS): 성공적인 트리거 시 시스템 전체가 즉시 다운되는 Kernel Panic이 발생한다.
- 범위: 영향 받는 커널 버전 범위(4.3 ~ 6.18.8 등)가 매우 광범위하여, 해당 모듈을 사용하는 다양한 배포판의 서버 및 엔드포인트가 잠재적 위험에 노출되어 있다.
🔗 관련 취약점·체이닝
- 단독 악용: 본 취약점 자체로는 권한 상승(LPE)이나 정보 유출(Infoleak)이 불가능하며, 오직 시스템 중단만 가능하므로 단독으로는 파괴력이 낮다.
- 추정 체이닝 경로:
- DoS $\rightarrow$ Fail-open/Race Condition: 특정 보안 모듈이나 감시 프로세스가 커널 패닉 직전의 불안정한 상태에서 오작동하도록 유도하여, 시스템 재부팅 과정 중 발생하는 Race Condition을 이용한 권한 상승 체이닝 가능성이 추정된다.
- 리소스 고갈 $\rightarrow$ DoS: 다른 메모리 누수(Memory Leak) 취약점과 결합하여 커널 메모리를 압박한 상태에서 본 NULL pointer dereference를 트리거함으로써, 시스템 복구 시간을 늦추거나 특정 상태를 강제하는 방식으로 활용될 수 있다.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/syslog에서authencesn관련 NULL pointer dereference 및scatterwalk_map_and_copy함수 호출 스택이 포함된 Kernel Panic 로그를 확인한다. - 시스템 콜 추적: 로컬 사용자가 비정상적으로 짧은 길이의 AAD 파라미터를 사용하여 crypto API를 반복 호출하는 패턴을 모니터링한다.
🛡️ 완화 방안
- 근본 해결:
assoclen < 8인 경우 입력을 거부하도록 수정된 최신 커널 버전으로 업데이트(패치 적용). - 즉시 조치: 불필요한 로컬 사용자의 시스템 접근 권한을 최소화하고, 신뢰할 수 없는 사용자의 커널 모듈 접근 및 암호화 API 호출 권한을 제한한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None