Kestrel
CVE-2025-68814DGX_D· 2026년 8월 1일 AM 12:35

[단독분석] 분석 — CVE-2025-68814

A memory leak in Linux kernel’s io_uring __io_openat_prep() can cause local denial‑of‑service, and the primary mitigation is to apply the upstream patch or temporarily disable io_uring.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00176 · 악용난이도 hard

🔍 공격 기법

  • 로컬 프로세스가 O_CLOEXEC 플래그와 고정 파일 테이블을 가진 파일을 openat() 요청으로 io_uring에 제출합니다.
  • __io_openat_prep()에서 getname()이 성공해도 REQ_F_NEED_CLEANUP 플래그를 설정하지 않아 할당된 struct filename 객체가 해제되지 않고 누적됩니다.
  • 반복적인 호출로 커널 힙이 점차 소진되어 OOM Killer가 작동하거나 시스템 전체가 중단될 수 있습니다.

악용 가능성: 해당 취약점의 CVSS 벡터는 AV = Local, AC = High, PR = Low, UI = None으로 해석될 수 있으며, 이는 공격자가 로컬 시스템에서 io_uring 인터페이스를 직접 호출할 수 있는 권한이 있어야 함을 의미합니다. 따라서 악용 조건은 “io_uring 요청을 생성·제출할 수 있는 프로세스”가 전제되며, 일반 사용자 수준에서는 구현 난이도가 높아 hard 등급으로 평가됩니다. EPSS 값 0.00176(≈0.176 %)은 현재까지 실제 공격 관측 사례가 매우 드물다는 것을 보여주지만, KEV 목록에 등재되지 않은 점과 함께 메모리 누수가 장기적으로 시스템 자원 고갈을 초래할 수 있음을 시사합니다. 트리거 조건은 __io_openat_prep() 호출 시 파일 경로와 O_CLOEXEC 플래그가 지정된 상태에서 getname()이 성공한 경우이며, 이때 REQ_F_NEED_CLEANUP 플래그가 누락돼 할당된 struct filename이 해제되지

💥 영향 분석

  • 기술적 위험: 메모리 누수 → 커널 힙 고갈 → 서비스 가용성 상실(DoS). 파일 디스크립터 유출·권한 상승 등 추가적인 기밀성 위협은 보고되지 않았습니다.
  • 비즈니스 위험: 가용성 저하로 SLA 위반, 고객 신뢰도 감소 및 금융·의료와 같이 가용성을 법적 의무로 규정하는 산업에서 컴플라이언스 위반 가능성이 존재합니다.
  • 영향 제품·노출 규모: Linux 커널 전반(패치가 적용되지 않은 모든 배포판)에서 io_uring을 사용하는 경우 영향을 받습니다. 다중 소스에서 일관성이 확인됐으며([교차검증]), 전 세계적으로 광범위하게 배포된 커널 버전에 존재할 가능성이 높습니다.

🔗 관련 취약점·체이닝

  • 동일한 io_uring 서브시스템에서 과거에 보고된 메모리 관리 오류와 유사한 패턴을 보이며, 향후 추가적인 io_uring 결함이 발견될 경우 메모리 손상 → 권한 상승 등으로 연계될 위험이 있습니다. 현재 확인된 직접 연계 CVE는 없습니다.

🔎 탐지

  • /proc/meminfo에서 Slab, KernelStack 사용량 급증 여부 확인.
  • dmesg에 “out of memory” 또는 OOM Killer 관련 메시지가 빈번히 기록되는지 모니터링.
  • eBPF/ftrace를 활용해 __io_openat_prep 호출 시 REQ_F_NEED_CLEANUP 플래그가 설정되지 않은 경우를 로깅.

🛡️ 완화 방안

  • 즉시 조치: 최신 커널(패치를 포함한 버전)으로 업데이트하거나, 적용이 어려운 경우 sysctl fs.io_uring_disabled=1 로 io_uring 사용을 일시 중단합니다.
  • 근본 해결: upstream에서 제공하는 __io_openat_prep() 수정( getname() 성공 직후 REQ_F_NEED_CLEANUP 플래그 설정) 적용이 포함된 커널 버전으로 업그레이드하고, 정기적인 커널 보안 업데이트와 io_uring 코드 리뷰를 강화합니다.

※ 우선순위는 EPSS 0.00176(실측 악용 예측)·exploit 난이도 hard·KEV 비등재·CVSS 미상 등을 종합해 “monitor”(모니터링)으로 결정되었습니다([우선순위 결정]).

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00176 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…