Kestrel
CVE-2025-68818DGX_D· 2026년 8월 1일 AM 12:51

[단독분석] 분석 — CVE-2025-68818

The Linux kernel qla2xxx SCSI driver vulnerability (CVE-2025-68818) can cause a NULL‑pointer dereference and system crash when aborting target‑mode commands, requiring immediate patching or driver mitigation.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.00262 · 악용난이도 hard

🔍 공격 기법

공격자는 qla2xxx 드라이버가 처리하는 TYPE_TGT_CMD 명령을 포함한 SCSI 작업을 중단(abort)하도록 트리거합니다. __qla2x00_abort_all_cmds() 함수가 스핀락 없이 sp->done() 을 호출하면서 명령 타입을 확인하지 않아, 잘못된 포인터를 역참조해 커널 OOPS가 발생하고 시스템이 패닉될 수 있습니다.

악용 가능성: 해당 취약점은 CVSS 벡터 AV:A/AC:L/PR:N/UI:N 로 평가되었으며, 이는 공격자가 동일 LAN·서브넷 등 인접 네트워크에 존재하면 별도의 권한이나 사용자 개입 없이도 간단한 조건만으로 악용이 가능함을 의미합니다. 다만 EPSS 값이 0.00262 로 매우 낮고 KEV 목록에도 포함되지 않아 현재까지 실제 공격 사례가 보고된 바 없으며, 이론적 심각도와는 별개로 실전 위협 수준은 제한적이라고 판단됩니다. 공격 표면은 qla2xxx SCSI 드라이버의 __qla2x00_abort_all_cmds() 함수이며, 해당 코드 경로는 스토리지 어댑터(QLA 24xx/25xx)와 연동된 Linux 커널에서 SCSI 명령 취소 요청이 들어올 때 호출됩니다. 따라서 공격자는 해당 하드웨어가 장착된 시스템에 대해 SCSI‑Abort 패킷을 전송할 수 있는 인터페이스(iSCSI, Fibre Channel 혹은 로컬 ioctl)만 확보하면 됩니다. 이 경로는 커널 모듈 수준에서 실행되므로 사용자 공간 권한이 필요 없으며, 성공 시 잘못된 포인터를 역참조해 커널 패닉을 유발할 수 있습니다. 결과적으로 난이도는 “hard”(복구·재현이 어려운 상황)으로 평가되지만, 실제 악용 가능성은 EPSS와 KEV 비등재 상태가 보여주듯 현재는 낮은 편입니다.

💥 영향 분석

  • 기술적 위험: NULL‑pointer dereference에 의해 커널 OOPS가 발생하며, 이는 곧 kernel panic 또는 서비스 중단(DoS)으로 이어집니다. 공격자는 로컬에서 해당 SCSI 작업을 생성·중단할 수 있는 권한이 있으면 시스템 가용성을 완전히 상실시킬 수 있습니다.
  • 비즈니스 영향:
    • 가용성 손실 – 서버 및 스토리지 어레이가 비정상 종료되어 서비스 중단 시간 발생.
    • 규제·컴플라이언스 위험 – 장애 복구 계획 미이행 시 SLA 위반 가능성.
    • 신뢰도 훼손 – 데이터 센터 운영 환경에서 핵심 인프라의 안정성에 대한 의구심 초래.
  • 영향 제품·노출 규모: 현재 ‘미상’ 으로 보고되었지만, qla2xxx 드라이버는 QLogic 24xx/25xx 시리즈 HBA를 사용하는 Linux 시스템 전반에 배포되어 있으므로 해당 하드웨어와 커널을 운영하는 모든 환경이 잠재적 대상입니다. (다중 소스에서 일관성이 확인됐다)

🔗 관련 취약점·체이닝

  • 동일 드라이버 내 sp->cmd_type 검증 누락과 유사한 버그가 과거에 존재했으며, 이를 이용해 NULL‑pointer 또는 use‑after‑free 취약점을 연계할 수 있습니다. 현재 확인된 다른 CVE 번호는 없으나, SCSI 스택 전반의 권한 상승·DoS 패턴과 결합될 가능성이 있습니다.

🔎 탐지

  • 커널 로그: dmesg 또는 시스템 로그에서 “BUG: kernel NULL pointer dereference”와 함께 qla2xxx 모듈 이름, __qla2x00_abort_all_cmds 함수 호출 스택이 나타나는 경우.
  • 드라이버 메시지: "ISP System Error"·"System error async event"·"Performing ISP error recovery" 등 qla2xxx 관련 오류 로그가 연속적으로 출력되는 현상.
  • 핵심 시그니처 예시 (간략): qla2xxx.*(BUG|ERROR).*NULL pointer dereference

🛡️ 완화 방안

  1. 즉시 조치: 해당 커널 버전에서 CVE-2025-68818을 해결한 최신 패치를 적용하십시오. 패치는 commit 0367076b0817d5c75dfb83001ce7ce5c64d803a9 의 변경을 되돌리는 형태이며, 공식 Linux 배포판 업데이트에 포함됩니다.
  2. 드라이버 비활성화: 급히 패치를 적용할 수 없는 경우 modprobe -r qla2xxx 로 드라이버를 언로드하고, 대체 스토리지 어댑터(예: lpfc)로 전환하십시오.
  3. 모니터링 강화: 위 탐지 항목을 SIEM에 연동해 실시간 알림을 설정하고, 비정상적인 SCSI abort 호출이 감지되면 해당 프로세스를 격리합니다.
  4. 장기 대응: 전체 Linux 커널 및 QLogic HBA 펌웨어를 최신 안정 버전으로 유지하고, 정기적인 취약점 스캔과 로그 분석을 수행하십시오.

※ 이 보고서는 다중 소스 교차검증·실측 EPSS 조회·규칙 기반 우선순위 결정을 거친 결과이며, EPSS 0.00262(백분위 0.17967)와 CVSS 8.8을 근거로 이번 주 내 대응이 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.00262 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…