[단독분석] 분석 — CVE-2026-64531
A high-severity memory corruption vulnerability in the Linux kernel's Open vSwitch (OVS) implementation requires patching to prevent local privilege escalation via oversized nested action attributes.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리: Open vSwitch가 생성한 flow actions를
nlattrs형태로 저장할 때,nla_len필드(u16)의 최대값(U16_MAX, 64KiB)을 초과하는 nested action attribute 생성을 허용함으로써 발생합니다. - 공격 경로: 공격자가 oversized container를 생성하면
nla_len이 절단(truncated)되어 저장됩니다. 이후 dump 또는 teardown 과정에서 커널은 유효성 검사 당시와는 다른 구조의 스트림을 탐색하게 됩니다. - 최종 단계: 특히 oversized nested
CLONE/CTaction이 발생할 경우, 후속 바이트들이 독립적인 action으로 잘못 해석되어 임의의 커널 동작을 유발하거나 메모리 오염으로 이어질 수 있습니다.
악용 가능성: 본 취약점은 AV:L 및 PR:L 벡터에 따라 공격자가 대상 시스템에 이미 낮은 권한의 계정으로 접근해 있어야 하는 전제조건을 가집니다. 공격 표면은 Linux 커널 내 Open vSwitch(OVS) 모듈의 nlattrs 처리 로직이며, 특히 nla_len 필드의 u16 크기 제한을 초과하는 거대한 중첩 액션 속성(nested action attrs)을 생성하여 트리거합니다. 이론적으로는 구조적 불일치를 이용해 후속 바이트를 독립적인 액션으로 오인하게 만드는 메모리 손상 가능성이 있으나, 실제 공격 난이도는 hard로 평가됩니다. 이는 커널 내부의 특정 데이터 스트림 상태를 정밀하게 조작해야 하며, 로컬 접근 권한이라는 제약 사항이 존재하기 때문입니다. EPSS 수치가 0.00129로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 취약점을 이용한 실제 공격 사례가 관측되지 않았음을 시사합니다. 따라서 이론적 심각도와 별개로, 일반적인 외부 노출 환경에서의 즉각적인 악용 가능성은 낮으나 권한 상승을 노리는 정밀 타겟팅 공격의 잠재적 경로가 될 수 있습니다.
💥 영향 분석
- 기술적 위험:
- 권한 상승 및 시스템 장악: CVSS 벡터(
AV:L/PR:L)에 따라 로컬 권한을 가진 사용자가 이를 악용할 수 있으며, 커널 메모리 구조의 왜곡을 통해C:H/I:H/A:H즉, 기밀성·무결성·가용성 모두에 치명적인 영향을 미칠 수 있습니다. - 커널 패닉: 잘못된 action 해석으로 인해 시스템이 크래시되어 서비스 중단(DoS)이 발생할 가능성이 높습니다.
- 권한 상승 및 시스템 장악: CVSS 벡터(
- 비즈니스 리스크:
- 가용성 저하: 가상화 환경이나 클라우드 인프라에서 Open vSwitch를 사용하는 경우, 호스트 커널의 불안정성으로 인해 상위 가상 머신(VM)들의 동시 서비스 중단 위험이 있습니다.
- 추정: 데이터 유출: 권한 상승 성공 시 하이퍼바이저 수준의 메모리에 접근하여 타 테넌트의 데이터를 탈취할 가능성이 추정됩니다.
- 노출 규모: Linux kernel 내 Open vSwitch 모듈을 사용하는 모든 시스템이 대상이며, 구체적인 영향 버전은 미상이나 해당 패치 이전 버전들이 위험 범위에 포함됩니다.
🔗 관련 취약점·체이닝
- 패턴: 정수 오버플로우 또는 길이 검증 누락으로 인한 메모리 레이아웃 왜곡 패턴입니다.
- 체이닝 가능성: 로컬 권한을 획득한 공격자가 커널 권한(Root/Ring 0)으로 상승하기 위한 최종 단계의 익스플로잇 체인으로 활용될 수 있습니다.
🔎 탐지
- 커널 로그 분석: Open vSwitch 관련
nlmsg처리 중 발생하는 비정상적인 메모리 접근이나 커널 패닉(Kernel Panic) 로그를 모니터링합니다. - 패턴 예시: 64KiB(
U16_MAX)를 초과하는 oversized nested action attribute가 생성되는 시점의 flow 설정 변경 이벤트를 추적합니다. (예:CLONE,CT액션이 포함된 비정상적으로 긴 netlink 메시지)
🛡️ 완화 방안
- 근본 해결: Linux 커널 업데이트를 통해 nested action close 단계에서
nla_len에 맞지 않는 컨테이너를 거부하고 에러를 반환하도록 하는 패치를 적용합니다. (특히 recursiveSAMPLE,CLONE,DEC_TTL,CHECK_PKT_LEN빌더 수정 사항 포함 확인) - 즉시 조치:
- 신뢰할 수 없는 사용자의 로컬 시스템 접근 권한을 최소화하여 공격 벡터(
AV:L)를 차단합니다. - 불필요한 Open vSwitch 모듈 로드를 제한합니다.
- 신뢰할 수 없는 사용자의 로컬 시스템 접근 권한을 최소화하여 공격 벡터(
[분석 근거]
- 데이터 신뢰도: 다중 소스 교차검증을 통해 데이터 일관성이 확인되어 신뢰도 1.0으로 분석하였습니다.
- 실측 위험도: EPSS 수치가 0.00129(백분위 0.02936)로 매우 낮고, KEV에 등재되지 않았으며, 공격 난이도가
hard로 평가되어 실제 야생에서의 악용 가능성은 현재 낮은 상태입니다. - 우선순위 결정: CVSS 점수는 7.8(High)로 높으나, 실측 EPSS 및 로컬 공격 벡터(
AV:L)를 고려하여 '이번 주 내 처리(scheduled)' 수준으로 대응 리소스를 할당하였습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None