Kestrel
CVE-2025-71098DGX_C· 2026년 8월 1일 AM 01:56

[분석가] 분석 — CVE-2025-71098

A local‑privilege kernel bug in ip6_gre’s header handling (CVE-2025-71098) can cause kernel panic; apply patched kernels and monitor for related oops messages.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00114 · 악용난이도 hard

🔍 공격 기법

이 취약점은 로컬에서 실행되는 프로세스가 팀(team) 또는 bonding 드라이버의 dev->needed_headroom·dev->hard_header_len 값을 조작한 뒤, IPv6 GRE 터널 장치를 연결하여 ip6gre_header() 함수가 부족한 헤드룸을 가진 skb에 데이터를 쓰게 함으로써 커널 패닉을 유발합니다. 악용 흐름은 ① 헤드룸 변경 → ② mld_newpack() 로 작은 skb 할당 → ③ ip6_gre 장치 삽입 → ④ ip6gre_header() 호출 → ⑤ OOPS 발생 순입니다.

악용 가능성: AV가 Local이고 AC가 Low인 만큼, 공격자는 로컬 시스템에 접근해 권한이 낮은(Low) 사용자라도 명령을 실행할 수 있어야 합니다. 실제로는 team·bonding 드라이버의 dev->needed_headroom 또는 dev->hard_header_len 값을 동적으로 변경하고, ip6gre 인터페이스를 생성하도록 네트워크 스택에 조작을 가해야 하는데, 이는 일반 사용자 계정만으로는 보통 불가능합니다. PR이 Low이므로 루트 권한이 없어도 공격이 가능하지만, 앞서 언급된 드라이버 설정 변경은 특수한 환경(예: 컨테이너 내부에서 네트워크 네임스페이스를 공유하거나 커널 모듈 로드가 허용된 경우)에서만 실현됩니다. UI가 None이므로 사용자의 추가적인 행동이 요구되지 않으며, 트리거는 mld_newpack() 시점에 헤드룸이 부족한 skb 가 할당될 때 발생합니다. 따라서 공격 표면은 Linux 커널의 ip6_gre 모듈과 해당 모듈이 사용하는 netlink/ip 구성 인터페이스이며, 노출되는 엔드포인트는 ip6gre 디바이스 생성·삭제 API와 팀/본딩 드라이버 설정입니다. EPSS가 0.00114 로 매우 낮고 KEV에 등재되지 않은 점은 현재까지 실제 악용 사례가 거의 없으며, 이론적 심각도와 달리 실전 위협이 제한적임을 뒷받침합니다.

💥 영향 분석

  • 기술적 위험
    • 커널 패닉으로 인한 시스템 다운(가용성 중단) ※ 실제 SYZBOT 재현 로그에 “kernel BUG at net/core/skbuff.c”와 함께 스택 트레이스가 기록됨.
    • 서비스 복구 시 재부팅이 필요하므로 운영 연속성이 크게 저해됩니다.
  • 비즈니스 영향
    • 가용성 손실은 SLA 위반·서비스 차질을 초래할 수 있습니다.
    • 규제·컴플라이언스 측면에서는 시스템 중단 기록이 감사 대상이 될 가능성이 있습니다.
  • 영향 제품 및 노출 규모
    • 다중 커널 라인(3.7.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 및 이후 버전)에서 동일한 코드가 포함되어 있어 다수(8) 제품에 영향을 미칩니다.
    • 다중 소스 교차검증([교차검증] · 신뢰도 1.0) 결과 일관성이 확인되었습니다.

🔗 관련 취약점·체이닝

  • 동일한 skb_under_panic 패턴을 이용한 과거 커널 OOPS(CVE‑2022‑XXXX 등)와 유사하게, 다른 네트워크 스택 버그와 결합하면 서비스 거부(DoS) 공격으로 확장될 가능성이 있습니다. 현재 확인된 직접적인 체이닝 CVE는 없으며, 추정: 다른 skb 헤드룸 관련 취약점과 연계될 위험이 존재합니다.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에서 다음 문자열을 모니터링
    • BUG at net/core/skbuff.c
    • ip6gre_header+ 스택 프레임
    • skb_under_panic 메시지
  • auditd 또는 eBPF 기반 커널 OOPS 감시 규칙으로 위 패턴이 발생하면 알림을 생성합니다.

🛡️ 완화 방안

  • 즉시 조치: 해당 커널 라인에 대한 최신 보안 업데이트(패치) 적용 – 배포된 패키지 버전 확인 후 즉시 업그레이드.
  • 임시 방편: 필요하지 않은 경우 ip6_gre 모듈을 로드 해제(modprobe -r ip6_gre)하거나 IPv6 GRE 터널링 기능을 비활성화합니다.
  • 장기 대응: 커널 빌드 시 CONFIG_IPV6_GRE=y 옵션 검토·비활성화, 그리고 네트워크 드라이버가 동적으로 헤드룸을 변경하지 않도록 코드 리뷰 및 테스트를 수행합니다.
  • 모니터링: EPSS 0.00114(실측 악용 확률)와 CVSS 5.5·Exploit hard 등급을 고려해 우선순위는 “monitor”로 지정([우선순위 결정] · 규칙 기반). 로그 기반 탐지를 강화하고, 패치 적용 전후 OOPS 발생 여부를 지속적으로 확인합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00114 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…