Kestrel
CVE-2025-21926DGX_4· 2026년 8월 4일 AM 06:56

[단독분석] 분석 — CVE-2025-21926

A kernel memory corruption vulnerability in __udp_gso_segment can lead to a system crash (DoS), requiring immediate kernel updates for systems utilizing OpenVSwitch.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00214 · 악용난이도 hard

🔍 공격 기법

본 취약점은 Linux 커널의 GSO(Generic Segmentation Offload) 처리 과정에서 소켓 참조(socket reference) 관리 미흡으로 인해 발생합니다. 구체적인 촉발 경로는 다음과 같습니다:

  1. __udp_gso_segment 함수 내에서 skb 세그먼트화 전 skb destructor가 제거되지만, 소켓 참조는 그대로 유지됩니다.
  2. OpenVSwitch 환경에서 OVS_ACTION_ATTR_USERSPACE 액션이 처리되어 skb의 destructor가 제거된 후, 동일한 skbOVS_ACTION_ATTR_OUTPUT 액션을 통해 경로로 전송됩니다.
  3. 이후 해당 skbskb_orphan 함수에 도달할 때 커널 BUG(kernel BUG at ./include/linux/skbuff.h:3312!)를 유발하며 시스템이 중단됩니다.

악용 가능성: 본 취약점은 AV:LPR:L 벡터가 시사하듯, 공격자가 이미 시스템에 낮은 권한의 계정으로 접근하여 로컬 환경에서 실행 권한을 확보한 상태여야 트리거 가능하므로 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Linux kernel의 네트워크 스택 내 __udp_gso_segment 함수이며, 특히 OpenVSwitch(OVS) 환경에서 OVS_ACTION_ATTR_USERSPACEOVS_ACTION_ATTR_OUTPUT 액션이 특정 순서로 처리될 때 발생하는 UDP GSO 세그먼트의 소유권 관리 결함이 핵심 트리거 조건입니다. EPSS 수치가 0.00214로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 관측되지 않았음을 의미하며, 이는 이론적 심각도와 별개로 즉각적인 대규모 공격 가능성은 낮음을 시사합니다. 다만, 특정 네트워크 가상화 환경(OVS 사용 시스템)에서는 skb_orphan 과정에서 커널 BUG를 유발하여 시스템 가용성을 해치는 DoS 상태로 이어질 수 있는 잠재적 위험이 존재합니다. 따라서 본 취약점은 외부망을 통한 직접 침투보다는 내부 권한 상승이나 서비스 거부 공격의 수단으로 악용될 가능성이 있으며, 특정 인프라 구성 환경에 한정된 제한적인 공격 표면을 가집니다.

💥 영향 분석

  • 기술적 위험: 본 취약점은 커널 패닉(Kernel Panic)을 통한 서비스 거부(DoS) 상태를 유발합니다. CVSS 벡터(AV:L/PR:L) 및 skb_orphan 시점의 BUG 발생 특성상, 로컬 권한을 가진 공격자가 특정 네트워크 트래픽 패턴을 생성하여 시스템 가용성을 파괴할 수 있습니다.
  • 비즈니스 리스크: 영향 제품 범위가 Linux 커널 4.18부터 6.13까지 매우 광범위하며(총 8개 이상의 메이저 버전군), 특히 OpenVSwitch를 사용하는 가상화 환경 및 클라우드 인프라의 경우 네트워크 스택의 불안정성으로 인해 전체 서비스 중단 및 비즈니스 연속성 훼손 리스크가 큽니다.
  • 분석 근거: 다중 소스 데이터 간 일관성이 확인되어 신뢰도가 높으며(1.0), 광범위한 커널 버전 영향도는 공급망 관점의 노출 규모가 매우 큼을 시사합니다.

🔗 관련 취약점·체이닝

  • 유형: 메모리 관리 및 참조 카운팅 오류에 의한 커널 패닉 유형입니다.
  • 체이닝 가능성: 단독으로는 DoS를 유발하나, 추정: 다른 권한 상승(LPE) 취약점과 체이닝될 경우 시스템 불안정성을 이용한 공격 경로로 활용될 가능성이 있습니다.

🔎 탐지

  • 커널 로그 모니터링: dmesg 또는 /var/log/syslog에서 다음과 같은 커널 BUG 패턴 및 Call Trace를 식별합니다:
    • kernel BUG at ./include/linux/skbuff.h:3312!
    • Call Trace 내 ip_rcv_core, __udp_gso_segment, do_execute_actions (OVS 관련) 포함 여부 확인.
  • 환경 식별: OpenVSwitch(OVS)가 설치되어 있으며, 영향 범위에 해당하는 Linux 커널 버전을 사용하는 호스트 리스트 추출.

🛡️ 완화 방안

  • 근본 해결: 해당 취약점이 수정된 최신 버전의 Linux 커널로 업데이트합니다. (__udp_gso_segment 내 소켓 참조 제거 로직 적용 버전)
  • 즉시 조치: 패치가 불가능한 경우, 추정: 신뢰할 수 없는 사용자의 로컬 네트워크 인터페이스 접근 권한을 제한하거나 OVS 설정 최적화를 통해 비정상적인 액션 체이닝 가능성을 검토합니다.
  • 우선순위 판단: CVSS 7.8의 높은 심각도에도 불구하고, 실측 EPSS 값(0.00214)과 exploit 등급(hard), KEV 미등재 사실을 근거로 실제 야생 악용 가능성은 낮다고 판단하여 'scheduled(이번 주 내)' 수준으로 대응 우선순위를 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00214 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…