Kestrel
CVE-2026-40355DGX_D· 2026년 8월 2일 AM 02:54

[단독분석] 분석 — CVE-2026-40355

CVE-2026-40355 is a NULL‑pointer dereference in MIT Kerberos 5 (≤ 1.22 2) that allows an unauthenticated remote attacker to cause a denial‑of‑service, and the immediate mitigation is to remove any NegoEx mechanism entry from /etc/gss/mech or upgrade to version 1.22.3+.

📋 요약

  • 심각도 medium · CVSS 5.9 · EPSS 0.00611 · 악용난이도 hard

🔍 공격 기법

  • 공격자는 NegoEx 메커니즘이 /etc/gss/mech에 등록된 시스템에 대해 gss_accept_sec_context()를 호출하도록 요청합니다.
  • 해당 함수가 내부에서 parse_nego_message 로직을 수행하면서 NULL 포인터를 역참조하게 되고, 프로세스가 비정상 종료(Segmentation fault)됩니다.
  • 인증이 필요 없으며 네트워크 접근만 가능하면 (AV:N) 이 취약점을 트리거할 수 있습니다.

악용 가능성: CVSS 벡터 AV:N/AC:H/PR:N/UI:N 에 따르면 원격 네트워크 공격자가 별도 권한 없이, 사용자 개입 없이 취약점에 접근할 수 있지만, AC가 H 로 설정돼 있어 성공적인 악용을 위해서는 NegoEx 메커니즘이 /etc/gss/mech 에 등록된 상태에서 gss_accept_sec_context() 를 호출하도록 유도하는 높은 복잡도가 필요합니다. 따라서 공격자는 해당 krb5 1.22.3 미만 버전을 사용 중인 시스템에 직접 연결하여, NegoEx가 활성화된 Kerberos GSS‑API 서비스에 특수한 요청을 전송해야 하므로 난이도가 높다고 평가됩니다. EPSS 값이 0.00611 로 매우 낮게 측정되어 실제 악용 가능성이 이론적 심각도와는 별개로 제한적임을 보여주며, 이는 hard 등급 판단을 뒷받침합니다. KEV 목록에 등재되지 않은 점은 현재까지 대규모 혹은 지속적인 악용 사례가 관측되지 않았음을 의미합니다. 공격 표면은 NegoEx 메커니즘이 등록된 Kerberos GSS‑API 서버이며, 네트워크를 통해 gss_accept_sec_context() 호출이 가능한 모든 엔드포인트와 해당 파라미터가 노출될 때 발생합니다. 이러한 조건이 충족되면 NULL 포인터 dereference 로 인해

💥 영향 분석

  • 기술적 위험: 성공 시 대상 서비스(예: Kerberos KDC 혹은 GSSAPI를 이용하는 애플리케이션)가 강제 종료되어 일시적인 서비스 중단(Denial‑of‑Service)이 발생합니다. 데이터 유출·시스템 장악·횡적 이동 등 추가적인 침해 효과는 보고되지 않았습니다.
  • 비즈니스 위험:
    • 가용성 저하 → 인증 인프라가 차단되면 내부 및 외부 사용자 모두 로그인에 실패하여 업무 연속성이 손상될 수 있습니다.
    • 규제·컴플라이언스 영향 → 일부 산업에서는 인증 서비스 가용성을 보증해야 하므로 SLA 위반 위험이 존재합니다.
  • 영향 제품·노출 규모: MIT Kerberos 5 1.18.0‑1.22.2 버전을 사용 중인 모든 시스템이 대상이며, 해당 버전은 다양한 리눅스 배포판 및 UNIX 계열에서 널리 채택되고 있습니다. 다중 소스 교차검증 결과(교차검증) 일관성이 확인돼 영향 범위가 확실히 파악됩니다.

🔗 관련 취약점·체이닝

  • 현재 알려진 직접적인 체인 가능 CVE는 없습니다. 그러나 동일한 GSSAPI 메커니즘 등록 과정을 이용하는 다른 서비스(예: Samba, OpenSSH)와 결합될 경우, 서비스 중단을 확대할 수 있는 잠재적 연계 위험이 존재합니다.

🔎 탐지

  • 프로세스/시스템 로그: krb5kdc 혹은 GSSAPI를 사용하는 데몬에서 SIGSEGV, NULL pointer dereference, process terminated와 같은 메시지가 발생하면 의심됩니다.
  • 네트워크 트래픽: UDP/TCP 포트 88(또는 해당 서비스가 바인딩한 포트)로 들어오는 인증 요청 중, 응답이 전혀 없거나 연결이 즉시 끊기는 현상이 관찰될 경우 탐지 신호가 됩니다.
  • 파일 무결성 모니터링: /etc/gss/mech 파일에 NegoEx 메커니즘(negoex) 항목이 추가되었는지 주기적으로 확인합니다.

🛡️ 완화 방안

  • 즉시 조치:
    1. /etc/gss/mech에서 NegoEx 메커니즘 엔트리를 제거하거나 해당 파일을 읽‑쓰기 제한하여 무단 변경을 차단합니다.
    2. 영향을 받는 서비스(예: KDC, GSSAPI 사용 애플리케이션)를 재시작해 현재 세션을 초기화합니다.
  • 근본 해결: MIT Kerberos 5를 1.22.3 이상으로 업그레이드하여 취약 코드가 포함되지 않도록 합니다. 패키지 관리자를 통해 최신 보안 업데이트를 적용하고, 버전 확인(krb5-config --version)을 정기적으로 수행합니다.
  • 추가 방어:
    • 파일 무결성 검사 도구(AIDE, Tripwire 등)로 /etc/gss/mech 변조 여부를 실시간 감시합니다.
    • 서비스 별 제한된 메커니즘 리스트만 허용하도록 GSSAPI 설정을 강화하고, 불필요한 메커니즘은 비활성화합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.9 · non-KEV · EPSS=0.00611 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…