[분석가] 분석 — CVE-2025-21861
A memory corruption vulnerability in the Linux kernel's device migration process allows local users to cause a system crash, requiring an update to the patched kernel version.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00212 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: migrate_device_finalize() 함수 내에서 메모리 마이그레이션 성공 또는 실패 시, memcg_data가 0으로 설정된 folio가 folio_putback_lru()를 통해 LRU(Least Recently Used) 리스트에 추가될 때 발생합니다.
(2) 공격 단계:
- 정찰 및 초기 접근: 시스템에 로컬 계정 권한(
PR:L)을 가진 사용자가 접근합니다. - 실행: HMM(Heterogeneous Memory Management) 관련 장치 메모리 마이그레이션을 유도하는 특정 워크로드를 실행합니다.
- 영향:
memcg코드 내에서 예상치 못한 folio 상태를 감지하여 커널 패닉 또는 시스템 중단이 발생합니다.
(3) 공격 표면: Linux 커널의 메모리 관리 서브시스템(mm/migrate_device) 및 HMM 인터페이스입니다.
(4) CVSS 벡터 연결:AV:L(로컬 접근 필요),AC:L(공격 복잡도 낮음),PR:L(일반 사용자 권한 필요),UI:N(사용자 상호작용 불필요). 즉, 로컬 권한을 가진 사용자가 특수한 메모리 마이그레이션 상황을 유도하여 시스템 가용성을 저해하는 구조입니다.
악용 가능성: 본 취약점은 Linux kernel의 migrate_device_finalize() 함수 내에서 메모리 마이그레이션 실패 시 memcg_data가 설정되지 않은 folio가 LRU(Least Recently Used) 리스트에 추가되어 발생하는 커널 패닉 또는 불안정성 문제입니다. 공격 벡터가 AV:L(Local)이며 낮은 권한의 사용자(PR:L)가 트리거할 수 있으나, 특정 메모리 마이그레이션 조건과 HMM(Heterogeneous Memory Management) 관련 동작이 전제되어야 하므로 공격 난이도는 hard로 판정됩니다. 공격 표면은 커널 내 메모리 관리 서브시스템의 장치 간 페이지 마이그레이션 경로이며, 특히 folio_putback_lru() 호출 과정에서 유효하지 않은 memcg 데이터가 처리되는 지점이 핵심 트리거 포인트입니다. EPSS 수치는 0.00212로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않아 현재 야생에서의 실제 악용 사례는 미관측 상태입니다. 따라서 이론적인 심각도와 별개로, 공격자가 로컬 권한을 획득한 후 정교하게 메모리 상태를 조작해야 하므로 실제 악용 가능성은 낮다고 분석됩니다.
💥 영향 분석
(1) 기술적 위험: Memory-Corruption 유형의 취약점으로, VM_WARN_ON_ONCE_FOLIO 경고와 함께 커널 상태 불일치가 발생하며, 이는 최종적으로 서비스 거부(DoS/System Crash)로 이어져 시스템 가용성을 완전히 상실하게 합니다.
(2) 비즈니스 영향: Linux 커널 4.14부터 6.13.5까지 광범위한 버전이 영향을 받으므로 노출 규모가 매우 큽니다. 다만, 로컬 권한이 필요하므로 외부 직접 침투보다는 내부 사용자나 이미 침투한 공격자에 의한 가용성 파괴 리스크가 주를 이룹니다.
🔗 관련 취약점·체이닝
추정: 본 취약점은 단독으로 시스템 중단을 일으키는 DoS 패턴을 보입니다. 다만, Memory-Corruption 특성상 추정: 다른 메모리 관리 결함과 체이닝될 경우 권한 상승(Privilege Escalation)이나 임의 코드 실행으로 이어질 가능성을 배제할 수 없으나, 현재 제공된 근거만으로는 가용성 저해에 국한됩니다.
🔎 탐지
(1) 로그 지표: 커널 로그(dmesg, /var/log/syslog) 내 page dumped because: VM_WARN_ON_ONCE_FOLIO(!memcg && !mem_cgroup_disabled()) 문자열 및 관련 덤프 정보가 남습니다.
(2) 탐지 규칙 예시:
- 로직:
dmesg로그에서 특정 커널 경고 패턴 매칭 - 패턴:
/VM_WARN_ON_ONCE_FOLIO\(!memcg && !mem_cgroup_disabled\(\)\)/ - SIEM 쿼리 예시:
index=linux_logs message="*VM_WARN_ON_ONCE_FOLIO*"
(3) 오탐 시나리오 및 튜닝: 특정 하드웨어 가속기나 특수 메모리 장치를 사용하는 정상적인 HMM 테스트 환경에서 발생할 수 있습니다. 운영 서버의 프로파일을 분석하여 비정상적인hmm-tests실행이나 관련 시스템 호출 빈도를 함께 모니터링하여 튜닝합니다.
🛡️ 완화 방안
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성을 확인했으며, EPSS 수치가 0.00212로 매우 낮고 KEV에 등재되지 않았으며 공격 난이도가 hard인 점을 근거로 우선순위를 **monitor(모니터링)**로 결정하였습니다.
- 즉시(긴급 차단): 일반 사용자 계정의 불필요한 시스템 호출 제한 및 HMM 관련 특수 장치 접근 권한 제어 (난이도: 중 / 영향: 일부 앱 동작 불가 가능성 / 검증:
strace를 통한 시스템 콜 확인). - 단기(완화): 커널 덤프 로그 모니터링 강화 및 이상 징후 발생 시 해당 프로세스 강제 종료 (난이도: 하 / 영향: 없음 / 검증: SIEM 알람 작동 확인).
- 근본(해결): 영향을 받는 버전(4.14 ~ 6.12.17, 6.13 ~ 6.13.5)에서 해당 수정 사항이 반영된 최신 커널 버전으로 업데이트 (난이도: 상 / 영향: 시스템 재부팅 필요 및 가용성 일시 중단 / 검증:
uname -r을 통한 버전 확인).
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00212 · exploit=hard · in_scope=None