[공격] 분석 — CVE-2026-50262
CVE-2026-50262 enables a local low‑privilege attacker to trigger an out‑of‑bounds read in X.Org’s __glXDisp_ChangeDrawableAttributes(), resulting in high‑impact information disclosure; immediate patching and active monitoring of GLX requests are required.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00132 · 악용난이도 hard
🔍 공격 기법
- 공격 표면: X 서버가 제공하는 GLX 프로토콜의
__glXDisp_ChangeDrawableAttributes()요청. 클라이언트는 요청 길이 필드를 조작해 버퍼 경계를 초과하도록 할 수 있음. - 전제 조건: 로컬 계정(Low privilege)으로 X 서버 소켓(
/tmp/.X11-unix/*혹은 로컬 TCP) 에 접근 가능해야 함(AV:L, PR:L). UI가 필요 없으며 복잡도는 낮음(AC:L, UI:N). - 단계
- 정찰 –
XQueryExtension등으로 GLX 확장이 활성화된 X 서버를 확인. - 초기 접근 – 로컬 소켓에 연결 후 악의적인 GLX ChangeDrawableAttributes 요청을 전송. 길이 필드에 클라이언트가 제어 가능한 큰 값을 삽입해 검증 로직을 회피.
- 실행·정보 획득 – 서버는 요청 버퍼를 넘어선 메모리를 읽고, 그 결과를 클라이언트에게 반환(또는 로그에 남김). 이를 통해 X 서버 프로세스 주소 공간의 임의 데이터를 탈취 가능(C:H).
- 지속·영향 – 획득한 데이터가 세션 쿠키, 인증 토큰, 키 등인 경우 추가 권한 상승이나 세션 하이재킹에 활용될 수 있음. 쓰기 경로는 바이트 스와핑 클라이언트가 필요하고 기본적으로 비활성화돼 있어 실현 가능성이 낮음.
- 정찰 –
다중 소스에서 일관성이 확인됐으며(교차검증), EPSS 0.00132는 실제 악용 확률이 매우 낮지만, hard 등급으로 분류된 점을 고려하면(실측 악용예측) 탐지·완화가 필요합니다.
악용 가능성: 이 취약점은 AV:L/AC:L/PR:L/UI:N 로 평가되어, 공격자는 로컬 시스템에 접근할 수 있는 계정(일반 사용자 수준)만 있으면 추가적인 권한 상승 없이 바로 이용이 가능합니다. 실제 공격 조건은 X.Org X Server 혹은 Xwayland가 실행 중인 환경에서, Unix 도메인 소켓을 통해 GLX 확장 요청 __glXDisp_ChangeDrawableAttributes() 를 전송할 수 있어야 하며, 이때 클라이언트가 제어하는 attribute‑size 필드를 조작해 버퍼 경계를 초과하도록 만드는 것입니다. 성공 시 out‑of‑bounds read이 발생하여 서버 메모리의 민감한 정보를 노출시킬 수 있지만, 쓰기 경로는 바이트 스와핑 클라이언트가 활성화돼 있어야 하므로 기본 설정에서는 활용 난이도가 더 높습니다. EPSS = 0.00132 라는 실측값은 현재 관찰된 악용 사례가 매우 드물지만, 로컬 권한만으로 실행 가능하다는 점에서 완전히 무시할 수 없는 위험을 의미합니다. KEV에 등재되지 않은 것은 아직 대규모 공격이 보고되지 않았기 때문이며, 이는 “잠재적 위협”이라기보다 “실제 환경에서 충분히 재현 가능한 취약점”임을 강조합니다. 따라서 방어자는 로컬 사용자에게 X Server 접근 권한을 최소화하고, 불필요한 GLX 사용을 제한하는 것이 기본적인 위험 감소에 도움이 됩니다.
💥 영향 분석
- 성공 시 X 서버 프로세스 메모리의 임의 영역을 읽어 고위험 정보(C:H)를 탈취할 수 있음.
- 직접적인 원격 코드 실행은 없으며, 주된 위험은 민감 데이터 유출 및 이를 기반한 후속 공격(예: 세션 하이재킹)이다.
🔗 관련 취약점·체이닝
- 본 결함은 Memory‑Corruption (CWE‑125) 유형이며, 정보 노출 → 인증 정보 탈취 → 권한 상승 순서의 일반적인 체인과 연계될 수 있음.
- 현재 확인된 다른 CVE와 직접 연결되는 사례는 없으나, 동일 시스템에 존재하는 권한 상승 혹은 키 추출 취약점과 결합하면 전체 침투 경로가 완성될 가능성이 있다(추정).
🔎 탐지
- X 서버 로그에서
BadLength또는 비정상적인GLX_ChangeDrawableAttributes요청 오류를 모니터링. - IDS/IPS에 “GLX ChangeDrawableAttributes length > expected” 패턴을 추가하여 로컬 소켓 트래픽을 감시.
- SELinux/AppArmor 감사 로그에서 X 서버 프로세스가 비정상적인 메모리 읽기 시도를 기록하는지 확인.
🛡️ 완화 방안
- 패치 적용 – X.Org X server ≥ 21.1.23, Xwayland ≥ 24.1.12 로 업데이트(우선순위 결정 논리: CVSS 5.5·non‑KEV·EPSS 0.00132·exploit hard → 모니터링 권고).
- 접근 제한 – 불필요한 로컬 X 소켓 접근을 차단하고,
xhost정책을 최소화하거나 Wayland 전환을 고려. - 보안 강화 – SELinux/AppArmor 프로파일을 최신으로 유지하고, X 서버에 대한 비정상적인 GLX 요청을 실시간 알림으로 설정.
- 감시 – 위 탐지 항목을 SIEM에 연동해 지속적으로 모니터링하고, 의심스러운 메모리 읽기 시도가 발견될 경우 즉시 조사.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00132 · exploit=hard · in_scope=None