Kestrel
CVE-2026-23351DGX_4· 2026년 7월 30일 AM 01:27

[단독분석] 분석 — CVE-2026-23351

A Use-after-free vulnerability in Linux kernel's nft_set_pipapo requires updating the kernel to prevent local privilege escalation or denial of service caused by improper GC phase separation.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00125 · 악용난이도 hard

🔍 공격 기법

  • 취약점 원리: netfilternft_set_pipapo 세트 타입의 Garbage Collection(GC) 과정에서 unlink와 reclaim 단계가 분리되지 않아 발생하는 Use-after-free(UaF) 취약점입니다.
  • 공격 경로: 로컬 권한을 가진 사용자가 대량의 만료된 요소(expired elements)를 생성하여 commit-time GC를 유도합니다.
  • 작동 단계: call_rcu()가 호출되었으나 commit 단계에서 clone과 live 포인터의 교체(swap)가 완료되기 전, 패킷 경로의 reader나 userspace dumper가 이미 해제된 메모리 영역에 접근함으로써 취약점이 촉발됩니다.
  • 결과: 비선점 가능 컨텍스트(non-preemptible context)에서 GC가 장시간 실행되어 soft lockup 및 RCU stall이 발생하거나, 메모리 오염을 통한 임의 코드 실행으로 이어질 수 있습니다.

악용 가능성: 본 취약점은 Linux kernel 내 netfilter 모듈의 nft_set_pipapo 세트 타입에서 발생하는 Use-after-free(UaF) 결함입니다. 공격 난이도는 Hard로 평가되며, 이는 CVSS 벡터의 AV:LPR:L 조건에 따라 공격자가 이미 시스템에 로그인하여 로컬 권한을 보유하고 있어야 하며, 특정 커널 모듈의 설정 권한까지 갖춰야 함을 의미합니다. 공격 표면은 nftables를 통한 pipapo 세트 구성 및 관리 인터페이스이며, 대량의 만료된 요소(expired elements)를 생성하여 GC(Garbage Collection) 프로세스를 트리거하는 과정에서 메모리 오염이 발생합니다. EPSS 수치가 0.00125로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생에서의 활발한 악용 사례가 미관측되었음을 시사하며, 이론적 심각도보다는 특정 환경의 가용성 저해 가능성이 더 높습니다. 결과적으로 공격자는 정교하게 설계된 트리거 조건을 통해 soft lockup이나 RCU stall을 유발하여 로컬 서비스 거부(DoS) 상태를 만들 수 있으나, 원격에서의 즉각적인 악용 가능성은 제한적입니다.

💥 영향 분석

  • 기술적 위험:
    • 서비스 중단 (DoS): 로컬 수준에서의 Denial of Service가 직접적으로 확인되었습니다(soft lockup/RCU stall).
    • 권한 상승 및 데이터 유출: CVSS 벡터(C:H/I:H/A:H)와 Memory-Corruption 유형을 근거로, 성공적인 exploit 시 커널 권한 획득 및 시스템 전체 제어권 장악이 가능합니다.
  • 비즈니스 리스크:
    • 가용성 저하: 커널 패닉이나 시스템 정지로 인해 호스팅 서비스 및 인프라 가용성에 치명적인 영향을 줄 수 있습니다.
    • 노출 규모: 영향 제품 범위가 Linux kernel 5.6.1부터 6.19.7까지 매우 광범위하여, 다수의 배포판과 클라우드 환경이 잠재적 위험에 노출되어 있습니다. (다중 소스 데이터 일관성 확인됨)
  • 리스크 평가: EPSS 수치가 0.00125(백분위 0.02582)로 매우 낮고 KEV에 등재되지 않았으므로, 야생에서의 즉각적인 악용 가능성은 낮은 'hard' 등급으로 판단됩니다.

🔗 관련 취약점·체이닝

  • 유형 연계: 커널 내 netfilternftables 구성 요소의 메모리 관리 취약점(UaF) 패턴과 유사하며, 특히 nft_set_rbtree에서 발생했던 GC 관련 이슈와 유사한 접근 방식을 가집니다.
  • 체이닝 가능성: 로컬 권한 획득 후 커널 권한으로 상승하기 위한 Privilege Escalation 체인의 최종 단계로 활용될 수 있습니다.

🔎 탐지

  • 시스템 로그: 커널 로그(dmesg) 내 soft lockup 경고 또는 RCU stall reports 발생 여부를 모니터링합니다.
  • 행위 지표: 로컬 사용자가 nftables를 통해 비정상적으로 많은 수의 세트 요소를 생성하고 만료시키는 패턴을 추적합니다.

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 해당하는 Linux kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여 GC 단계를 unlink와 reclaim으로 분리한 수정 사항을 반영하십시오.
  • 즉시 조치:
    • 불필요한 사용자의 nftables 설정 변경 권한(CAP_NET_ADMIN 등)을 제한하여 공격 표면을 축소합니다.
    • 우선순위 결정 논리에 따라 scheduled(이번 주 내) 대응 수준으로 관리하며 패치 적용 계획을 수립하십시오.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00125 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…