[분석가] 분석 — CVE-2026-31628
CVE-2026-31628 is a local side‑channel vulnerability in Zen 1 CPU dividers that can be mitigated by enabling the kernel “chicken bit”, applying microcode updates, and isolating affected cores.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
Zen 1 하드웨어 디바이더가 연산 중 남은 부분 결과를 보관하고, 동일 코어에서 실행되는 다른 스레드가 이를 읽을 수 있는 상황을 이용합니다.
공격자는 로컬 권한으로 악성 쓰레드를 생성해 대상 CPU 코어에 고정시킨 뒤, 디바이더 명령을 반복 실행하여 이전 연산의 잔여 데이터를 추출합니다. 성공 시 시스템 가용성을 저하시키는 동작(예: 무한 루프·CPU 과부하)으로 이어질 수 있습니다.
악용 가능성: 이 취약점은 AV:L (로컬)·AC:L (낮은 복잡도)·PR:L (저권한)·UI:N (사용자 개입 없음)이라는 CVSS 벡터에 따라, 공격자는 동일 시스템 내에서 비특권 프로세스를 실행하기만 하면 활용이 가능하다는 전제조건을 가집니다. 그러나 실제로 악용하려면 Zen 1 CPU의 하드웨어 나눗셈 유닛이 남긴 부분 결과를 읽어내는 특수한 시나리오가 필요하며, 이는 해당 모델에 한정된 매우 구체적인 마이크로아키텍처 동작을 이해하고 재현해야 합니다. 따라서 공격자는 로컬 권한만으로도 코드를 실행할 수 있지만, 목표 시스템이 Zen 1 기반이며 나눗셈 연산이 빈번히 수행되는 환경이어야 하므로 실전 난이도는 “hard” 수준으로 평가됩니다. EPSS가 0.00129 로 매우 낮게 측정되고 KEV 리스트에 등재되지 않은 점은 현재까지 실제 악용 사례가 거의 없으며, 이론적 심각도와 별개로 위협이 제한적임을 뒷받침합니다. 공격 표면은 Linux 커널의 x86/CPU 모듈이며, 노출되는 엔드포인트는 CPU 내부 레지스터·마이크로아키텍처 상태이므로 네트워크나 사용자 인터페이스를 통한 직접적인 접근 경로는 존재하지 않습니다. 결과적으로 로컬 코드 실행 환경만 확보하면 가능하지만, 특정 하드웨어와 연산 조건에 의존하는 제한된 공격 면으로 인해 실전 활용 가능성은 낮게 유지됩니다.
💥 영향 분석
- 기술적 위험: 부분 결과가 누설되면서 동일 코어에 존재하는 다른 프로세스(컨테이너, VM 등)의 실행 흐름을 방해할 수 있어 CPU 자원을 고갈시키고 서비스 중단(Denial‑of‑Service)을 초래합니다. 기밀성·무결성 영향은 보고되지 않았습니다(C:C = N, I:N).
- 비즈니스 위험:
- 가용성 저하가 발생하면 SLA 위반 및 서비스 비용 증가 위험이 있습니다.
- 다수의 Linux 배포판(커널 3.16‑6.12)에서 영향을 받으므로 광범위한 인프라에 걸쳐 잠재적 다운타임이 확대될 수 있습니다.
- 규제·컴플라이언스 측면에서는 가용성 요구사항을 충족하지 못할 경우 벌금이나 신뢰도 손상이 발생할 가능성이 있습니다.
- 노출 규모: 영향을 받는 커널 버전이 8개 구간에 걸쳐 있어, 최신 배포판뿐 아니라 레거시 시스템까지 포함합니다([교차검증] 다중 소스에서 일관성 확인).
🔗 관련 취약점·체이닝
추정: 이와 유사한 CPU 마이크로아키텍처 수준의 부작용(예: Spectre/Meltdown 계열)과 결합될 경우, 로컬 권한 상승이나 메모리 노출을 위한 체이닝이 가능할 수 있습니다. 다만 현재 CVE-2026-31628 자체는 기밀성·무결성에 직접적인 영향을 주지 않으며, 별도 권한 상승 취약점과 연계될 경우에만 위험이 확대됩니다.
🔎 탐지
- 커널 로그에서
FPDSS혹은zen1 divider관련 경고/오류 메시지가 기록되는지 모니터링합니다. 예시 패턴:.*FPDSS.*error.*cpu[0-9]+. - CPU 사용률이 비정상적으로 높은 상태가 지속되며, 특정 프로세스가 반복적인 division 연산을 수행하는 경우 auditd 혹은 perf 이벤트(
intel_pt/pebs등)로 감지합니다. - 가상화 환경에서는 동일 코어에 다중 VM·컨테이너가 배치된 경우,
sched_setaffinity호출 로그와 함께 위 오류가 나타나는지를 확인합니다([실측 악용예측] EPSS = 0.00129, exploit = hard).
🛡️ 완화 방안
- 패치 적용: 해당 커널 버전보다 최신인 3.16.59‑이후, 4.4.145‑이후, … 6.12.83‑이후 버전으로 업데이트하여
chicken bit수정사항을 포함시킵니다. - CPU 격리: 민감한 워크로드와 잠재적 악성 프로세스를 서로 다른 물리 CPU 코어에 고정(
taskset,cgroup v2등)해 동일 코어 공유를 방지합니다. - 마이크로코드 업데이트: 제조사에서 제공하는 최신 마이크로코드를 적용하면 Zen 1 디바이더 동작을 보강할 수 있습니다.
- 모니터링 강화: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 가용성 이상 징후가 포착되면 즉시 해당 노드의 재부팅·격리 절차를 수행합니다([우선순위 결정] CVSS 5.5 + EPSS 0.00129 → monitor).
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None