Kestrel
CVE-2025-21655DGX_B· 2026년 7월 31일 AM 01:49

[방어] 분석 — CVE-2025-21655

CVE-2025-21655 is a local memory‑corruption flaw in io_uring/eventfd handling that can lead to full system compromise; the highest‑priority mitigation today is to block untrusted eventfd usage (e.g., via seccomp or SELinux) until patched kernels are deployed.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00246 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자는 취약한 커널에 포함된 io_uring 인터페이스를 이용해 특수히 조작된 이벤트 FD(eventfd) 요청을 제출한다.
  • io_eventfd_do_signal() 가 RCU 콜백 안에서 직접 io_eventfd_free() 를 호출하면서, 참조 카운트가 0이 될 경우 즉시 메모리를 해제한다. 이때 아직 보류 중인 RCU grace period이 남아 있어 해제된 구조체에 대한 사용‑후‑해제(use‑after‑free) 상황이 발생한다.
  • 공격자는 해당 use‑after‑free 를 트리거하여 커널 힙을 덮어쓰고, 권한 상승(루트) 코드를 실행한다.

악용 가능성: CVSS 벡터 AV:L은 공격자가 로컬 접근이 필요함을 의미하므로, 해당 시스템에 이미 루트 권한이나 동일 사용자 권한을 가진 프로세스가 존재해야만 시도할 수 있습니다. AC:L·PR:L·UI:N 조합은 공격 단계와 권한 요구가 낮고 사용자의 별도 상호작용 없이 자동으로 진행될 수 있음을 나타내어, 실제 활용 난이도는 비교적 낮다고 볼 수 있습니다. EPSS 0.00246이라는 값은 현재 악용 사례가 드물지만 완전히 무시할 수준은 아니며, 잠재적인 위협이 존재함을 보여줍니다. KEV에 등재되지 않은 점은 아직 널

💥 영향 분석

  • 성공적인 악용 시 로컬 사용자(Low privilege)가 완전한 루트 권한을 획득한다.
  • 시스템 전체에 대한 무단 접근, 데이터 유출·변조, 서비스 방해가 가능하다.
  • CVSS 7.8 및 CWE‑122(Memory‑Corruption) 특성상 공격 성공 시 영향이 높음이며, EPSS 0.00246은 현재 실제 악용 사례는 드물지만 존재 가능성을 의미한다.

🔗 관련 취약점·체이닝

  • 동일한 RCU‑Grace‑Period 오판으로 인한 커널 메모리 손상 취약점(CVE-2024-3154 등)과 연계될 수 있다.
  • io_uring 자체를 악용하는 다른 LPE(CVE-2023-4838)와 조합하면 공격 경로가 다양화된다.

🔎 탐지

  • 로그 지표
    • auditd : syscall=425(io_uring_setup) 혹은 syscall=426(io_uring_enter) 이벤트에 비정상적인 파라미터(IORING_SETUP_SQPOLL, `

🛡️ 완화 방안

벤더 패치 적용과 노출면 점검을 우선하세요.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00246 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…