Kestrel
CVE-2026-43025DGX_D· 2026년 8월 2일 AM 03:50

[단독분석] 분석 — CVE-2026-43025

A local out‑of‑bounds kernel read in the netfilter ctnetlink path (CVE-2026-43025) can leak kernel memory, and applying patched kernels immediately is the top mitigation.

📋 요약

  • 심각도 high · CVSS 7.3 · EPSS 0.00126 · 악용난이도 hard

🔍 공격 기법

  • 사용자 공간에서 Netlink 소켓을 이용해 CTA_EXPECT_HELP_NAME 필드에 조작된 값을 포함한 ctnetlink 메시지를 전송합니다.
  • 커널의 nf_ct_expect_related_report() 함수가 기대(expectation) 구조체 경계 밖을 읽게 되어 4바이트의 kernel memory 가 노출됩니다.
  • 공격자는 로컬 권한(일반 사용자 수준, PR:L)만으로도 해당 메시지를 전송할 수 있어 복잡도가 낮습니다(AV:L/AC:L/UI:N).

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 에 따라 로컬 환경에서 낮은 복잡도로 공격이 가능하지만, 실행에는 CAP_NET_ADMIN 과 같은 저권한(또는 루트) 권한이 필요합니다. 따라서 공격자는 해당 호스트에 접근할 수 있는 계정이나 컨테이너 탈출을 통해 netlink (ctnetlink) 인터페이스에 악의적인 기대(expectation) 메시지를 전송해야 합니다. EPSS 값이 0.00126 으로 매우 낮고 KEV 목록에도 등재되지 않아 현재까지 실제 악용 사례가 관측되지 않았으며, 이는 이론적 심각도와는 별개로 실전 위협이 제한적임을 의미합니다. 트리거 조건은 커널의 conntrack helper를 지정하는 netlink 메시지를 조작하여 슬랩‑오버플로우를 유발하는 것이며, 공격 표면은 로컬 프로세스가 사용할 수 있는 /netlink 소켓과 해당 파라미터(CTA_EXPECT_CLASS)입니다. 이러한 조건을 충족하기 위해서는 시스템 내부에서 권한이 상승된 코드 실행이 전제되므로, 외부 네트워크를 통한 원격 공격은 현실적으로 어려운 편에 속합니다. 따라서 이 취약점의 난이도는 hard 으로 평가되며, 실제 악용 가능성은 낮다고 판단됩니다.

💥 영향 분석

  • 기술적 위험: 슬랩‑out‑of‑bounds 읽기로 인해 커널 힙 메모리의 4바이트가 외부에 유출됩니다. 이 데이터에는 포인터, 인증 토큰, 키 등 민감 정보가 포함될 수 있어 후속 권한 상승 익스플로잇에 활용될 가능성이 있습니다(추정).
  • 비즈니스 위험: 기밀 데이터 누출은 개인정보보호법·규제 위반 위험을 초래하고, 서비스 신뢰도 저하 및 운영 차원의 가용성 영향을 야기할 수 있습니다.
  • 영향 제품·노출 규모: Linux kernel 3.12‑6.1.168, 6.2‑6.6.134, 6.7‑6.12.81, 6.13‑6.18.22, 6.19‑6.19.12 등 **다수 버전(8개 이상)**에 적용됩니다. 다중 소스에서 일관성이 확인되었으므로 해당 커널을 실행하는 서버·컨테이너 전반에 영향을 미칩니다([교차검증] “다중 소스에서 일관성이 확인됐다”).

🔗 관련 취약점·체이닝

  • 동일 netfilter/conntrack 서브시스템에서 보고된 메모리 손상(CWE‑119, CWE‑124) 유형의 다른 취약점과 결합될 경우, 유출된 커널 주소 정보를 이용해 힙/스택 오버플로우 기반 권한 상승으로 이어질 수 있습니다(추정).

🔎 탐지

  • KASAN 로그에 slab-out-of-bounds 메시지가 기록되고, 함수 명이 nf_ct_expect_related_report+0x...인 경우.
  • auditd·journald에서 ctnetlink_new_expect 또는 ctnetlink_create_expect 호출이 비정상적으로 발생한 이벤트.
  • Netlink 트래픽 캡처 시 CTA_EXPECT_HELP_NAME 필드에 예상치 못한 문자열 혹은 빈값이 포함된 패킷이 관찰됩니다.

🛡️ 완화 방안

  • 즉시 조치: 배포판 보안 업데이트를 적용해 CVE-2026-43025가 포함된 패치를 즉시 설치합니다.
  • 구성 제한: 필요하지 않은 conntrack helper 기능을 sysctl -w net.netfilter.nf_conntrack_helper=0 로 비활성화하고, Netlink 접근을 신뢰할 수 있는 사용자·프로세스로 제한합니다(SELinux/AppArmor 정책 적용 권장).
  • 장기 방어: KASAN 등 커널 메모리 오류 탐지 기능을 활성화한 상태를 유지하고, 정기적인 커널 패치 관리 프로세스를 운영합니다.

우선순위 판단: CVSS 7.3·non‑KEV·EPSS 0.00126(실측 악용 확률 낮음)·exploit hard·다수 제품 영향으로 이번 주 내(scheduled) 패치 적용을 권고합니다([우선순위 결정] 논리 참고).

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.3 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…