[단독분석] 분석 — CVE-2026-4890
A remote attacker can trigger a DNSSEC‑validation DoS in dnsmasq < 2.92rel2 via crafted DNS packets, and immediate mitigation is to upgrade or disable DNSSEC validation.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.08849 · 악용난이도 moderate
🔍 공격 기법
공격자는 DNSSEC 검증 로직에 특수하게 조작된 DNS 패킷을 전송하여 dnsmasq 프로세스를 비정상 종료시킵니다. 이 과정은 네트워크 경계에서 바로 발현되며, 별도의 인증 절차 없이 원격에서 수행될 수 있습니다.
악용 가능성: CVSS 벡터는 AV=Network, AC=Low, PR=None, UI=None 로 해석됩니다. 이는 공격자가 네트워크를 통해 인증 없이 바로 dnsmasq가 수신하는 DNS 패킷을 조작해 전송할 수 있음을 의미합니다. 실제 트리거 조건은 UDP/TCP 53번 포트에서 DNSSEC 검증 중인 dnsmasq에 특수하게 구성된 DNS 응답(또는 질의) 패킷을 전달하는 것이며, 해당 패킷이 처리될 때 서비스가 멈추어 DoS가 발생합니다. EPSS 값 0.08849는 현재 약 8.8% 확률로 악용될 가능성이 존재함을 보여주어, 이론적 심각도와 별개로 실제 위협으로 간주할 근거가 됩니다. KEV에 등재되지 않은 점은 아직 공개된 야생 악용 사례가 보고되지 않았음을 나타내지만, EPSS가 제시하는 확률이 낮지 않으므로 방어자는 주의를 기울여야 합니다. 공격 표면은 DNS 서비스(포트 53)와 dnsmasq의 DNSSEC 검증 로직이며, 외부 네트워크에서 접근 가능한 모든 클라이언트가 해당 엔드포인트를 이용해 악성 패킷을 전송할 수 있습니다. 따라서 난이도는 “네트워크만 연결되면 가능” 수준으로 낮으며, 악용 가능성은 중간 정도(Moderate)로 평가됩니다.
💥 영향 분석
- 기술적 위험: 성공적인 악용 시 dnsmasq가 서비스 거부 상태에 빠져 DNS 질의 응답이 중단됩니다. 이는 로컬 네트워크 전체 혹은 DHCP/DNS 서비스를 제공하는 서버 수준에서 가용성 상실을 초래합니다. 데이터 유출·시스템 장악·횡적 이동 등 추가적인 침해는 이 CVE 자체와 직접 연결되지 않습니다.
- 비즈니스 리스크: DNS 서비스가 중단되면 내부 애플리케이션 및 외부 고객 접근이 차단되어 가용성 손실이 발생합니다. 특히 규제·컴플라이언스 요구사항에 따라 지속적인 서비스 제공이 의무화된 환경(예: 금융, 의료)에서는 신뢰도 저하와 위반 위험이 존재합니다.
- 노출 규모: dnsmasq 0 ≤ x < 2.92rel2 버전을 사용하는 모든 시스템이 영향을 받으며, 해당 제품은 라우터·임베디드 장비·리눅스 기반 DNS 포워더 등에 널리 배포되어 있어 광범위한 노출 가능성이 있습니다.
- 증거: [교차검증] 다중 소스에서 일관성이 확인됐으며, EPSS 0.08849(백분위 0.94856)라는 높은 실제 악용 예측값이 존재합니다. 이는 CVSS 점수가 없더라도 실전 위험도가 ‘moderate’ 수준임을 의미합니다.
🔗 관련 취약점·체이닝
DNSSEC 검증 로직의 메모리 오류와 유사한 DoS 유형(CWE‑404, CWE‑787)과 연계될 수 있으나 현재 알려진 체이닝 사례는 없습니다. 다른 DNS 서비스(예: BIND, Unbound)의 동일한 입력을 이용해 연쇄적인 서비스 중단을 시도하는 공격은 이론적으로 가능하지만 확인된 증거는 없습니다.
🔎 탐지
- 로그: dnsmasq 로그에 “segmentation fault” 혹은 “crash”와 함께 특정 DNSSEC 응답 ID가 반복적으로 기록되는 경우.
- 네트워크: 방화벽/IDS에서 비정상적인 크기·형식의 DNS 패킷(특히 DNSSEC RR (RRSIG, DNSKEY) 필드가 과도하게 길거나 malformed) 트래픽이 급증하는 현황.
- 시스템 모니터링: dnsmasq 프로세스 비정상 종료 알림 및 재시작 이벤트 빈도 증가.
🛡️ 완화 방안
- 즉시 조치: 가능한 경우 dnsmasq를 2.92rel2 이상 버전으로 업데이트합니다.
- 패치 적용이 어려운 경우:
--dnssec=no옵션을 사용해 DNSSEC 검증을 비활성화하고, 서비스 재시작 후 정상 동작 여부를 확인합니다. - 네트워크 방어: IDS/IPS에 “malformed DNSSEC packet” 시그니처를 적용하고, 의심스러운 대량 DNS 패킷을 차단하도록 정책을 설정합니다.
- 운영 절차: dnsmasq 서비스의 가용성을 모니터링하는 알림 체계를 구축하고, 재시작 자동화 스크립트를 검토하여 다운타임 최소화를 확보합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=미상 · non-KEV · EPSS=0.08849 · exploit=moderate · in_scope=None