[단독분석] 분석 — CVE-2025-21926
A kernel memory corruption vulnerability in
__udp_gso_segmentcan lead to a system crash (DoS), requiring immediate kernel updates for systems utilizing OpenVSwitch.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00214 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 GSO(Generic Segmentation Offload) 처리 과정에서 소켓 참조(socket reference) 관리 미흡으로 인해 발생합니다. 구체적인 촉발 경로는 다음과 같습니다:
__udp_gso_segment함수 내에서skb세그먼트화 전skb destructor가 제거되지만, 소켓 참조는 그대로 유지됩니다.- OpenVSwitch 환경에서
OVS_ACTION_ATTR_USERSPACE액션이 처리되어skb의 destructor가 제거된 후, 동일한skb가OVS_ACTION_ATTR_OUTPUT액션을 통해 경로로 전송됩니다. - 이후 해당
skb가skb_orphan함수에 도달할 때 커널 BUG(kernel BUG at ./include/linux/skbuff.h:3312!)를 유발하며 시스템이 중단됩니다.
악용 가능성: 본 취약점은 AV:L 및 PR:L 벡터가 시사하듯, 공격자가 이미 시스템에 낮은 권한의 계정으로 접근하여 로컬 환경에서 실행 권한을 확보한 상태여야 트리거 가능하므로 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Linux kernel의 네트워크 스택 내 __udp_gso_segment 함수이며, 특히 OpenVSwitch(OVS) 환경에서 OVS_ACTION_ATTR_USERSPACE와 OVS_ACTION_ATTR_OUTPUT 액션이 특정 순서로 처리될 때 발생하는 UDP GSO 세그먼트의 소유권 관리 결함이 핵심 트리거 조건입니다. EPSS 수치가 0.00214로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 관측되지 않았음을 의미하며, 이는 이론적 심각도와 별개로 즉각적인 대규모 공격 가능성은 낮음을 시사합니다. 다만, 특정 네트워크 가상화 환경(OVS 사용 시스템)에서는 skb_orphan 과정에서 커널 BUG를 유발하여 시스템 가용성을 해치는 DoS 상태로 이어질 수 있는 잠재적 위험이 존재합니다. 따라서 본 취약점은 외부망을 통한 직접 침투보다는 내부 권한 상승이나 서비스 거부 공격의 수단으로 악용될 가능성이 있으며, 특정 인프라 구성 환경에 한정된 제한적인 공격 표면을 가집니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 커널 패닉(Kernel Panic)을 통한 서비스 거부(DoS) 상태를 유발합니다. CVSS 벡터(
AV:L/PR:L) 및skb_orphan시점의 BUG 발생 특성상, 로컬 권한을 가진 공격자가 특정 네트워크 트래픽 패턴을 생성하여 시스템 가용성을 파괴할 수 있습니다. - 비즈니스 리스크: 영향 제품 범위가 Linux 커널 4.18부터 6.13까지 매우 광범위하며(총 8개 이상의 메이저 버전군), 특히 OpenVSwitch를 사용하는 가상화 환경 및 클라우드 인프라의 경우 네트워크 스택의 불안정성으로 인해 전체 서비스 중단 및 비즈니스 연속성 훼손 리스크가 큽니다.
- 분석 근거: 다중 소스 데이터 간 일관성이 확인되어 신뢰도가 높으며(1.0), 광범위한 커널 버전 영향도는 공급망 관점의 노출 규모가 매우 큼을 시사합니다.
🔗 관련 취약점·체이닝
- 유형: 메모리 관리 및 참조 카운팅 오류에 의한 커널 패닉 유형입니다.
- 체이닝 가능성: 단독으로는 DoS를 유발하나, 추정: 다른 권한 상승(LPE) 취약점과 체이닝될 경우 시스템 불안정성을 이용한 공격 경로로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/syslog에서 다음과 같은 커널 BUG 패턴 및 Call Trace를 식별합니다:kernel BUG at ./include/linux/skbuff.h:3312!- Call Trace 내
ip_rcv_core,__udp_gso_segment,do_execute_actions(OVS 관련) 포함 여부 확인.
- 환경 식별: OpenVSwitch(OVS)가 설치되어 있으며, 영향 범위에 해당하는 Linux 커널 버전을 사용하는 호스트 리스트 추출.
🛡️ 완화 방안
- 근본 해결: 해당 취약점이 수정된 최신 버전의 Linux 커널로 업데이트합니다. (
__udp_gso_segment내 소켓 참조 제거 로직 적용 버전) - 즉시 조치: 패치가 불가능한 경우, 추정: 신뢰할 수 없는 사용자의 로컬 네트워크 인터페이스 접근 권한을 제한하거나 OVS 설정 최적화를 통해 비정상적인 액션 체이닝 가능성을 검토합니다.
- 우선순위 판단: CVSS 7.8의 높은 심각도에도 불구하고, 실측 EPSS 값(0.00214)과 exploit 등급(hard), KEV 미등재 사실을 근거로 실제 야생 악용 가능성은 낮다고 판단하여 'scheduled(이번 주 내)' 수준으로 대응 우선순위를 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00214 · exploit=hard · in_scope=None