[단독분석] 분석 — CVE-2026-23456
The Linux kernel OOB read vulnerability (CVE-2026-23456) in nf_conntrack_h323 requires immediate patching or disabling of the module to prevent potential memory disclosure and service disruption.
📋 요약
- 심각도 high · CVSS 8.2 · EPSS 0.00523 · 악용난이도 moderate
🔍 공격 기법
- H.323/RAS 패킷을 조작해
decode_int()의 CONS 케이스에서 길이 필드가 과소 지정되도록 만든 뒤,get_uint()호출 시 1‑4 바이트 슬랩 메모리를 초과 읽게 함[교차검증]. - 공격자는 네트워크 경계에 위치한 시스템에 악성 H.323 트래픽을 전송하면 커널 메모리 내용이 누출되거나 OOPS가 발생할 수 있음.
- 현재 공개된 PoC는 확인되지 않았으며, KEV(주요 악용)에도 등재되지 않음[실측 악용예측].
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 네트워크를 통해 직접 접근 가능하고 공격 복잡도가 낮으며 권한이 전혀 필요 없고 사용자 상호작용도 요구되지 않음을 의미하므로, 원격에서 특별한 사전 조건 없이 악용이 가능합니다.
본 취약점은 H.323/RAS 패킷을 변조하여 netfilter의 nf_conntrack_h323 모듈에 전달하는 것이 트리거 조건이며, decode_int() 함수의 CONS 케이스에서 길이 검증이 누락된 점을 이용합니다.
공격 표면은 Linux 커널에 포함된 netfilter와 H.323 프로토콜을 처리하도록 설정된 시스템으로 제한되며, 일반적으로 UDP/TCP 포트 1720 등 H.323 트래픽이 통하는 엔드포인트가 노출됩니다.
EPSS 값 0.00523(≈0.5 %)은 향후 12개월 내에 실제 악용될 확률이 완전히 무시할 수 없을 정도로 존재함을 보여주며, 이는 이
💥 영향 분석
- 기술적 위험
- 슬랩‑OOB 읽기로 인해 커널 메모리 1‑4 바이트가 노출되어 내부 구조·키 자료 등이 유출될 수 있음(Confidentiality).
- 비정상적인 메모리 접근이 커널 패닉을 일으켜 서비스 중단(Denial of Service) 가능성 존재.
- 비즈니스 위험
- 가용성 저하로 인한 서비스 장애 및 복구 비용 발생.
- 민감 데이터가 포함된 메모리 누출 시 규제·컴플라이언스 위반(예: GDPR, PCI‑DSS) 위험.
- 영향 제품·노출 규모
- Linux 커널 2.6.17 ~ 5.10.253, 5.11 ~ 5.15.203, 5.16 ~ 6.1.167, 6.2 ~ 6.6.130, 6.7 ~ 6.12.78, 6.13 ~ 6.18.20, 6.19 ~ 6.19.10 등 광범위한 버전(8개 이상)에서 취약점이 존재함[교차검증].
- 따라서 대부분의 서버·컨테이너 환경에 영향이 미칠 가능성이 높음.
🔗 관련 취약점·체이닝
- 동일 모듈(
nf_conntrack_h323) 내 다른 메모리‑오류(CWE‑119)와 결합하면 임의 코드 실행으로 이어질 수 있음(구체적인 CVE 번호는 확인되지 않음). - 커널 주소 공간 레이아웃 랜덤화(KASLR) 우회와 연계될 경우, 누출된 메모리 정보를 활용해 권한 상승 취약점과 체인 가능성 존재[추정].
🔎 탐지
- 커널 로그(
dmesg/syslog)에서nf_conntrack_h323와out-of-bounds read혹은oops메시지가 발생하는 경우 경보. - IDS/IPS에서 H.323/RAS 패킷의 길이 필드가 비정상적으로 짧게 설정된 트래픽을 탐지(예:
get_bits(bs,2)후len값 > 남은 버퍼). - eBPF 기반 추적(
tracepoint:netfilter:nf_conntrack_h323_decode_int)를 활용해 비정상적인get_uint()호출을 모니터링.
🛡️ 완화 방안
- 최우선: 배포판에서 제공하는 최신 커널 패치를 즉시 적용(패치 포함 버전 확인 후 업그레이드).
- 대체 조치:
nf_conntrack_h323모듈을 로드 해제(modprobe -r nf_conntrack_h323)하거나, 방화벽 규칙으로 H.323/RAS 트래픽 차단. - 보호 강화: 커널 보안 옵션(KPTI, SELinux/AppArmor) 활성화 및 메모리 무결성 검증 도구(e.g.,
kernel.pagefault로깅) 적용. - 운영 대응: 취약점 스캔 툴에 CVE-2026-23456 검사 항목을 추가하고, 영향받는 시스템 리스트를 주기적으로 업데이트.
※ 본 보고서는 다중 소스 교차검증이 일관성을 확인했으며([교차검증]), EPSS = 0.00523(백분위 0.41452)이라는 실측 악용 가능성 수치를 근거로 우선순위를 “이번 주 내 scheduled” 로 결정한 결과입니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.2 · non-KEV · EPSS=0.00523 · exploit=moderate · in_scope=None