[공격] 분석 — CVE-2026-23154
This vulnerability is a kernel-level network processing flaw that causes throughput degradation rather than direct RCE, requiring monitoring over immediate patching due to its low exploitability (EPSS 0.00115).
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00115 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 GSO(Generic Segmentation Offload) 처리 과정에서 frag_list가 포함된 GRO 패킷을 세그먼트화할 때 발생하는 로직 결함이다. 특히 IPv4/IPv6 프로토콜 변환(XLAT)이 수행된 패킷에서 헤더만 변환되고 실제 데이터 영역(frag_list)은 변환되지 않은 채 skb_segment_list 함수로 전달될 때 트리거된다.
- 공격 표면 (Attack Surface):
- 프로토콜/함수: IPv4 $\leftrightarrow$ IPv6 프로토콜 변환 헬퍼 (
bpf_skb_proto_4_to_6,bpf_skb_proto_6_to_4) 및 세그먼트 처리 함수 (skb_segment_list). - 노출 지점: IPv6-only 업스트림 인터페이스를 가진 핫스팟 환경에서 IPv4 서버에 접근하는 네트워크 경로.
- 프로토콜/함수: IPv4 $\leftrightarrow$ IPv6 프로토콜 변환 헬퍼 (
- 공격 체인 및 전제 조건:
- 정찰/초기접근: 공격자는 타겟 시스템이 XLAT(IPv4/IPv6 변환)을 수행하는 게이트웨이 또는 호스트 역할을 해야 함.
AV:L과PR:L벡터에 따라 이미 로컬 권한을 가졌거나 내부 네트워크 접근 권한이 있는 상태를 전제로 함. - 트리거: GRO(Generic Receive Offload)가 활성화된 상태에서
frag_list를 포함하는 대형 패킷을 송신하여 커널의 세그먼트화 로직을 유도함. - 실행/영향: XLAT으로 인해 헤더와 페이로드 간 프로토콜 불일치가 발생한 패킷이
skb_segment_list에서 잘못 처리됨 $\rightarrow$ 패킷 드롭 또는 재전송 증가 $\rightarrow$ 네트워크 처리량(Throughput) 급감.
- 정찰/초기접근: 공격자는 타겟 시스템이 XLAT(IPv4/IPv6 변환)을 수행하는 게이트웨이 또는 호스트 역할을 해야 함.
- 공격 조건 분석: CVSS 벡터
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H는 공격자가 로컬 권한을 가지고 있어야 하며, 기밀성(C)이나 무결성(I) 침해보다는 가용성(A) 저하에 집중됨을 보여준다.
악용 가능성: 본 취약점은 AV:L 및 PR:L 벡터에서 알 수 있듯, 공격자가 이미 시스템에 낮은 권한의 계정으로 접근해 있어야 하며 로컬 네트워크 스택을 제어할 수 있는 환경이 전제되어야 하므로 공격 난이도는 Hard로 판정됩니다. 특히 IPv4-IPv6 XLAT 환경과 frag_list를 포함한 GRO(Generic Receive Offload) 패킷 처리 과정이라는 매우 특수한 네트워크 구성 및 프로토콜 스택의 정밀한 조작이 필요합니다. 공격 표면은 Linux 커널의 skb_segment_list 함수와 GSO 세그멘테이션 로직이며, XLAT 변환 과정에서 헤더만 수정되고 frag_list 내 데이터가 불일치하게 남는 지점이 핵심 트리거입니다. EPSS 수치가 0.00115로 매우 낮고 KEV에 등재되지 않은 점은 이 취약점이 일반적인 원격 코드 실행(RCE)보다는 특정 네트워크 토폴로지에서의 가용성 저하(Throughput 이슈)나 프로토콜 일관성 결여에 치중되어 있음을 시사합니다. 따라서 이론적 심각도와 별개로, 실전에서는 단순한 서비스 거부(DoS) 수준의 영향력을 가지며, 이를 통해 권한 상승이나 원격 제어로 이어지기 위해서는 커널 메모리 오염을 유발하는 다른 취약점과의 정교한 체이닝이 필수적입니다. 결과적으로 제한적인 공격 조건과 낮은 실측 위협 지표를 고려할 때, 즉각적인 대규모 악용 가능성은 낮으나 특수 환경의 인프라에서는 잠재적 불안 요소가 됩니다.
💥 영향 분석
- 서비스 거부 (DoS): 특정 네트워크 경로에서 프로토콜 불일치로 인한 패킷 손실이 발생하여 통신 속도가 심각하게 저하됨. 완전한 시스템 다운보다는 '성능 기반의 서비스 품질 저하' 형태의 DoS가 발생한다.
🔗 관련 취약점·체이닝
본 결함은 단독으로 RCE나 권한 상승을 일으키지는 않으나, 다음과 같은 체이닝 가능성이 존재한다.
- 추정: 가용성 저하 $\rightarrow$ 보안 메커니즘 우회: 네트워크 처리량 급감 및 패킷 재전송 폭증을 유도하여, IDS/IPS와 같은 네트워크 보안 장비에 과부하를 일으키거나 탐지 로그를 희석시키는 '노이즈 생성' 용도로 활용될 수 있다.
- 추정: 프로토콜 불일치 $\rightarrow$ 메모리 오염: 현재는 처리량 저하로 나타나지만,
skb_segment_list와 같은 커널 네트워크 스택의 세그먼트화 로직에서 데이터 길이 계산 오류가 동반될 경우, 추후 Buffer Overflow나 Out-of-bounds Read/Write 유형의 취약점으로 이어질 가능성이 있다.
🔎 탐지
- 네트워크 지표: IPv4/IPv6 XLAT 구간에서 특정 세션의 TCP Retransmission 비율 급증 및 Throughput의 비정상적 하락 관측.
- 커널 로그:
SKB_GSO_DODGY플래그 처리와 관련된 커널 덤프나 네트워크 스택 오류 메시지 모니터링.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전(5.6 ~ 6.18.9 등)을 최신 패치 버전으로 업데이트하여
SKB_GSO_DODGY플래그가 적절히 설정되도록 조치. - 즉시 대응: 다중 소스 교차검증 결과 일관성이 확인되었으나, 실측 EPSS 값이 0.00115로 매우 낮고 exploit 등급이 'hard'이며 KEV에 등재되지 않았으므로, 즉각적인 패치보다는 시스템 업데이트 주기 내 반영하는
monitor수준의 대응을 권고한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00115 · exploit=hard · in_scope=None