[단독분석] 분석 — CVE-2026-43011
CVE-2026-43011 is a critical double‑free kernel bug that can lead to remote code execution on a wide range of Linux kernels, and immediate patching is required.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.00591 · 악용난이도 moderate
🔍 공격 기법
- 공격자는 조작된 X.25 패킷을 전송하여
alloc_skb()가 실패하도록 유도합니다. - 오류 반환값이 전파되면서 동일한
skb에 대해kfree_skb(skb)가 두 차례 호출되어 double free 가 발생하고, 커널 힙 메모리가 손상됩니다. - 손상된 힙을 이용해 공격자는 임의 코드 실행(RCE) 권한 상승을 달성할 수 있습니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 원격 네트워크에서 어떠한 사용자 개입 없이도 공격이 가능함을 의미하지만, 실제로는 alloc_skb 가 실패하는 메모리 할당 오류를 트리거해야만 이중 해제가 발생합니다. 따라서 공격 난이도는 “Low” 수준으로 평가되지만, 할당 실패 조건은 시스템의 메모리 압박이나 특수한 입력에 의해 우연히 발생할 확률이 낮아 전체적인 난이도는 moderate 로 판단됩니다. EPSS 0.00591이라는 실측값은 현재까지 관찰된 악용 사례가 매우 드물다는 점을 보여주며, KEV 데이터베이스에도 등재되지 않아 이 취약점이 실제 위협으로 전환될 가능성이 제한적임을 뒷받침합니다. 공격 표면은 Linux 커널의 X.25 프로토콜 스택이며, net/x25/x25_in.c 내 x25_backlog_rcv 함수가 호출되는 모든 네트워크 인터페이스가 대상이 됩니다. 즉, 외부에서 조작된 X.25 패킷을 전송할 수 있는 환경이라면 해당 엔드포인트와 파라미터(패킷 헤더 및 페이로드)가 노출됩니다. 요약하면, 원격 공격자는 메모리 할당 실패를 유도해야 하는 특정 조건을 만족시켜야 하므로 난이도는 중간 수준이며, 현재 관측된 악용 빈도가 낮아 실질적인 위험은 제한적이라고 볼 수 있습니다.
💥 영향 분석
- 기술적 위험:
- 커널 레벨 메모리 손상 → 완전한 시스템 장악, 루트 권한 획득
- 악용 시 데이터 유출·서비스 중단·횡적 이동이 가능함
- 비즈니스 리스크:
- 가용성 저하 및 서비스 중단으로 인한 운영 비용 증가
- 규제·컴플라이언스 위반 위험 (예: PCI‑DSS, GDPR) – 시스템 무결성 손상 시 보고 의무 발생 가능
- 영향 제품·노출 규모:
- Linux kernel 2.6.12.1 ~ 5.10.253, 5.11 ~ 5.15.203, 5.16 ~ 6.1.168, 6.2 ~ 6.6.134, 6.7 ~ 6.12.81, 6.13 ~ 6.18.22, 6.19 ~ 6.19.12 및 이후 버전 전반에 적용됩니다.
- 다수(8) 제품군에 걸쳐 존재하므로 광범위한 공급망 영향을 가질 수 있음【품질 신호】.
🔗 관련 취약점·체이닝
- CWE‑415 (Double Free) 유형의 메모리 손상은 흔히 use‑after‑free, heap overflow 등과 연계되어 커널 권한 상승 체인을 구성합니다.
- 추정: 다른 힙 관리 취약점(CWE‑416, Use‑After‑Free)이나 초기화 누락 버그와 결합될 경우 악용 난이도가 낮아질 수 있습니다【추정】.
🔎 탐지
- 커널 로그(dmesg, /var/log/kern.log)에서
double free or corruption혹은kfree_skb관련 OOPS 메시지를 모니터링합니다. - eBPF/tracepoint (
net:x25_backlog_rcv,net:x25_queue_rx_frame) 를 이용해 동일skb에 대한 이중kfree_skb호출을 캡처할 수 있습니다. - IDS/IPS 규칙 예시:
text1alert kernel any -> any (msg:"Potential double free in net/x25"; \2 content:"kfree_skb("; offset:0; depth:256; \3 classtype:kernel-anomaly; sid:1000001;)
🛡️ 완화 방안
- 즉시 조치:
- Linux 커널 최신 패치를 적용하고, 해당 취약점을 수정한 커밋(예:
net/x25: Fix potential double free of skb)이 포함된 버전으로 업데이트하십시오【우선순위 결정】. - 패치 적용이 어려운 경우 X.25 모듈(
CONFIG_X25)을 비활성화하거나, 방화벽/네트워크 ACL로 X.25 트래픽을 차단하십시오.
- Linux 커널 최신 패치를 적용하고, 해당 취약점을 수정한 커밋(예:
- 근본 해결:
- 정기적인 커널 업데이트 프로세스를 수립하고, CVSS 9.8·EPSS 0.00591(중간 위험) 기반으로 이번 주 내에 패치 적용 일정을 확정하시기 바랍니다【실측 악용예측】.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.00591 · exploit=moderate · in_scope=None