[분석가] 분석 — CVE-2026-23086
A memory exhaustion vulnerability in Linux kernel vsock/virtio allows a malicious peer to cause DoS via sk_buff depletion, requiring kernel updates or strict buffer size configuration.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00142 · 악용난이도 hard
🔍 공격 기법
- 원리:
vsock/virtio전송 계층에서 TX credit을 결정할 때, 로컬 설정값이 아닌 원격 엔드포인트가 제공하는SO_VM_SOCKETS_BUFFER_SIZE값을 그대로 신뢰하여 발생합니다. - 경로: 악의적인 Guest(또는 Host)가 매우 큰 버퍼 사이즈를 광고(Advertise)하고 데이터를 천천히 읽어 들입니다.
- 단계:
- 공격자가 대용량 버퍼 사이즈 설정을 전송하여 상대방의 TX credit을 높입니다.
- 상대방 시스템은 설정된 높은 credit에 맞춰 대량의
sk_buff메모리를 할당하여 데이터를 큐잉합니다. - 결과적으로 로컬 시스템의 가용 메모리가 고갈되는 Resource Exhaustion 상태가 됩니다.
악용 가능성: 본 취약점은 AV:L/AC:L/PR:L/UI:N 벡터에 따라, 공격자가 대상 시스템의 로컬 권한을 이미 획득한 상태에서 실행 가능한 하이퍼바이저 탈출(Guest-to-Host) 또는 호스트-게스트 간 자원 고갈 공격 형태를 <0xEB><0x9D><0xB1>니다. 공격 표면은 vsock/virtio 전송 계층의 엔드포인트이며, 구체적으로는 원격 엔드포인트가 설정하는 SO_VM_SOCKETS_BUFFER_SIZE 파라미터를 통해 트리거됩니다. 악성 게스트가 비정상적으로 큰 버퍼 크기를 광고하고 데이터를 천천히 읽음으로써 호스트 측에 과도한 sk_buff 메모리 할당을 유도하는 원리입니다. EPSS 수치가 0.00142로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 미관측되었음을 시사하며, 이는 이론적 심각도와 별개로 즉각적인 대규모 공격 가능성은 낮음을 의미합니다. 그러나 가상화 환경에서 게스트의 권한 제어가 불충분할 경우 호스트 시스템 전체의 가용성을 저해하는 DoS 리스크가 존재하므로, 공격 난이도는 'Hard' 등급으로 판정되나 잠재적 악용 가능성은 상존합니다.
💥 영향 분석
- 기술적 위험:
- 서비스 중단(DoS): 호스트 또는 게스트 OS의 커널 메모리(
sk_buff)가 고갈되어 시스템 전체가 응답 불능 상태에 빠지거나 커널 패닉이 발생할 수 있습니다. - 권한 범위: CVSS 벡터
AV:L/PR:L에 따라 로컬 권한을 가진 공격자가 실행 가능하며, 가상화 환경에서 Guest $\rightarrow$ Host 또는 Host $\rightarrow$ Guest 방향으로 영향력을 행사합니다.
- 서비스 중단(DoS): 호스트 또는 게스트 OS의 커널 메모리(
- 비즈니스 리스크:
- 가용성 저해: 고밀도 가상화 환경(Cloud/Hypervisor)에서 단일 악의적 게스트가 호스트 전체의 가용성을 파괴하여 동일 물리 서버 내 다른 테넌트 서비스까지 중단시킬 위험이 있습니다.
- 노출 규모: Linux Kernel 4.8부터 6.18.8까지 광범위한 버전(총 8개 제품군)에 걸쳐 영향이 확인되어, 공급망 관점의 잠재적 노출 범위가 매우 넓습니다.
🔗 관련 취약점·체이닝
- 유형: Resource Exhaustion / Memory Leak 패턴의 취약점입니다.
- 체이닝 가능성: 단독으로는 DoS에 그치지만, 메모리 압박 상태에서 발생하는 다른 커널 패닉이나 race condition 유도 기법과 결합하여 시스템 불안정성을 증폭시킬 수 있을 것으로 추정됩니다.
🔎 탐지
- 메모리 지표:
slabtop또는/proc/meminfo에서skbuff_head_cache등 네트워크 버퍼 관련 메모리 사용량이 비정상적으로 급증하는 패턴을 모니터링합니다. - 네트워크 행위: vsock 통신 중 특정 엔드포인트가 비정상적으로 큰
SO_VM_SOCKETS_BUFFER_SIZE를 설정하고 데이터 수신 속도를 의도적으로 늦추는 행위를 추적합니다.
🛡️ 완화 방안
- 근본 해결:
virtio_transport_tx_buf_size()헬퍼 함수가 도입된 최신 커널 패치를 적용하여 TX window가 로컬의buf_alloc값으로 제한되도록 업데이트합니다. - 즉시 조치:
SO_VM_SOCKETS_BUFFER_MAX_SIZE설정을 통해 허용 가능한 최대 버퍼 크기를 보수적으로 제한합니다.- 신뢰할 수 없는 게스트의 vsock 통신 권한을 최소화하거나 네트워크 격리를 강화합니다.
[분석 근거]
본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다. 실측 EPSS 값은 0.00142(백분위 0.03977)로 매우 낮으며, KEV 미등재 및 악용 난이도 'hard' 판정에 따라 우선순위를 monitor로 결정하였습니다. 이는 이론적 심각도(CVSS 5.5)보다 실제 야생에서의 악용 가능성이 현저히 낮음을 의미하며, 이에 따라 즉각적인 전수 조사보다는 패치 주기 내 업데이트 및 모니터링 중심의 대응 리소스 배분을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None