[단독분석] 분석 — CVE-2026-24272
CVE-2026-24272 is a heap‑buffer overflow in NVIDIA TensorRT < 11.0 that enables local code execution, and the immediate mitigation is to apply the vendor patch or upgrade to TensorRT 11.0.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00208 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 특수하게 조작된 입력 데이터를 TensorRT API에 전달하면 힙 기반 버퍼가 오버플로우됩니다.
- 오버플로우를 이용해 임의 코드를 실행할 수 있으며, CVSS 벡터에 따라 사용자 상호작용(UI:R)이 요구될 수 있습니다.
- 해당 취약점은 메모리 손상(CWE‑122) 유형이며, 성공 시 공격자는 현재 프로세스 권한으로 코드를 실행하게 됩니다.
악용 가능성: AV가 Local(L)로 설정돼 있어 공격자는 취약점이 존재하는 시스템에 직접 접근해야 합니다. AC가 Low(L)인 만큼 필요한 기술적 난이도는 낮지만, PR이 None(N)이라 권한 요구가 없으므로 로컬에서 실행 가능한 악성 코드를 배포할 수 있는 상황이어야 합니다. UI가 Required(R)인 점은 사용자가 해당 악성 파일을 직접 실행하거나 TensorRT API를 호출하도록 유도해야 함을 의미합니다. EPSS 값이 0.00208로 매우 낮고 KEV에 등재되지 않은 점은 현재까지 야생에서의 악용 사례가 거의 없으며, 실제 위협으로 전환될 가능성이 제한적임을 보여줍니다. 공격 표면은 TensorRT 런타임 라이브러리와 엔진 파일(.plan) 등을 로드하는 애플리케이션 인터페이스이며, 특히 사용자 제공 입력(예: 모델 정의, 파라미터 문자열)이 힙 버퍼에 복사되는 경로가 취약점 트리거 지점이 됩니다. 따라서 공격자는 로컬 환경에서 해당 입력을 조작해 오버플로를 발생시키고, 성공 시 임의 코드 실행 권한을 획득할 수 있습니다.
💥 영향 분석
- 기술적 위험
- 힙 오버플로우를 통한 임의 코드 실행 → 시스템 전체 장악 가능.
- 악용 시 기밀·무결성·가용성 모두에 높은 영향을 미치며(C:H/I:H/A:H), 서비스 중단이나 데이터 변조·유출이 발생할 수 있습니다.
- 비즈니스 리스크
- AI 추론 서버 등 TensorRT를 사용하는 서비스가 중단되면 가용성 손실 및 SLA 위반 위험이 존재합니다.
- 민감 데이터(예: 의료·금융) 처리 환경에서는 규제·컴플라이언스 위반 가능성이 있습니다.
- 영향 제품·노출 규모
- NVIDIA TensorRT 버전 11.0 미만을 사용하는 모든 시스템이 대상이며, 특히 온‑프레미스 혹은 클라우드 AI 인퍼런스 환경에 널리 배포되어 있습니다.
- 신뢰도: 다중 소스에서 일관성이 확인됐으며([교차검증]), EPSS 0.00208(실측)으로 현재 악용 관측 가능성은 낮지만, 높은 심각도(CVSS 7.8)와 로컬 공격 특성 때문에 신속한 대응이 필요합니다.
🔗 관련 취약점·체이닝
- 동일한 메모리 손상 패턴(CWE‑122)을 이용하는 다른 NVIDIA 제품의 CVE와 연계될 수 있습니다.
- 성공적인 코드 실행 후 권한 상승용 로컬 익스플로잇과 체인하여 원격 공격 단계까지 확장 가능성이 존재합니다(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- TensorRT 라이브러리 호출 시 비정상적으로 큰 입력 길이 또는 할당 실패 로그.
- 프로세스 메모리 영역에서 실행 파일 형태의 코드가 로드되는 이벤트.
- 시스템 콜 모니터링:
mprotect·execve가 힙 영역에서 발생하는 경우 경보 생성.
🛡️ 완화 방안
- 즉시 조치: NVIDIA TensorRT 11.0 이상으로 업그레이드하거나, 공급자가 제공한 패치를 적용하십시오.
- 임시 방어: 영향받는 API 호출을 차단하고, 해당 서비스가 실행되는 호스트에 최소 권한 원칙을 적용해 로컬 사용자 접근을 제한합니다.
- 모니터링: 위 “탐지” 항목의 지표를 SIEM·EDR에서 실시간으로 수집·분석하도록 설정하십시오.
- 우선순위: CVSS 7.8, EPSS 0.00208, KEV 미등재 등 규칙 기반 판단에 따라 이번 주 내 대응이 권고됩니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00208 · exploit=hard · in_scope=None