Kestrel
CVE-2025-68764DGX_A· 2026년 7월 31일 PM 10:53

[공격] 분석 — CVE-2025-68764

CVE-2025-68764 allows a local low‑privilege user to bypass ro/noexec/nodev/sync flags on NFS automounts, enabling unauthorized code execution; immediate mitigation is to enforce correct mount options and apply the upstream kernel patch.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00126 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건: 로컬 사용자(권한 PR:L) 가 자동 마운트를 사용하는 경로에 접근하면 autofs·systemd‑automount 가 NFS 공유를 마운트한다. 커널 버그 때문에 사용자가 지정한 ro,noexec,nodev,sync 옵션이 상속되지 않는다(AV:L, AC:L, UI:N).
  • 정찰: /etc/auto.master, systemd .mount 파일·systemctl list‑units | grep automount 등에서 자동 마운트 설정을 확인하고, NFS 서버가 ro,noexec,nodev,sync 옵션을 선언했는지 검사한다.
  • 초기 접근: 해당 경로를 cat /mnt/auto_share/file 와 같이 읽어 호출하면 자동 마운트가 발생한다.
  • 실행·권한 획득: 마운트가 rw,exec 로 잘못 설정되면 공격자는 NFS 서버에 쓰기 권한이 없어도 로컬에서 파일을 생성(예: /tmp/malware)하고 실행할 수 있다. noexec 우회를 통해 set‑uid 바이너리나 커널 모듈 로딩 등으로 권한 상승을 시도한다.
  • 지속: 악성 파일을 NFS 마운트 디렉터리에 남겨두면 재부팅·재마운트 후에도 지속된다.
  • 영향: C:H/I:H/A:H 수준의 기밀성, 무결성, 가용성 손상이 발생한다(로컬 루트 권한 획득 가능).

악용 가능성: 이 취약점은 AV = L(로컬)·AC = L(낮은 복잡도)·PR = L(저권한)·UI = N(사용자 상호작용 없음)이라는 CVSS 벡터가 그대로 실제 전제조건을 반영합니다. 즉, 공격자는 대상 시스템에 로컬 계정이 있거나 실행 권한을 확보해야 하며, 추가적인 사회공학이나 원격 네트워크 접근은 필요하지 않습니다. EPSS = 0.00126이라는 매우 낮은 실측값과 KEV 미등재는 현재까지 실제 악용 사례가 거의 없으며, 기존 공격자들이 이 결함을 활용해 대규모 침투를 시도한 바가 없음을 의미합니다. 그러나 NFS 자동 마운트 과정에서 superblock 옵션(예: ro, noexec, nodev, sync)이 제대로 전파되지 않으면, 악의적인 NFS 서버가 의도적으로 쓰기·실행 가능한 파일시스템을 제공해 로컬 사용자가 무심코 마운트하게 될 위험이 존재합니다. 공격 표면은 NFS client의 automounter 데몬(rpc.mountd 등)과 해당 RPC 호출에

💥 영향 분석

  • 로컬 사용자가 제한된 파일 시스템에 임의 코드를 실행할 수 있어, 시스템 전체에 대한 루트 권한을 탈취하거나 서비스 거부를 일으킬 수 있다.
  • noexec 플래그가 무시되면 기존 보안 정책(예: 실행 금지 디렉터리)도 무력화된다.

🔗 관련 취약점·체이닝

  • 추정: 동일한 NFS 자동 마운트 경로에서 CVE‑2024‑#### 와 같은 권한 상승 버그가 존재한다면, 먼저 ro/noexec 우회 후 해당 버프로 루트 획득이 가능하다.
  • 일반적인 체인 패턴: 자동 마운트 옵션 우회 → 로컬 파일 쓰기/실행 → setuid 바이너리 악용 또는 커널 취약점 RCE.

🔎 탐지

  • auditd 로그에서 mount 시스템 콜이 rw,exec 플래그를 포함한 NFS 마운트를 수행하는 경우(type=CONFIG_CHANGE msg='op=mount ...').
  • journalctl -k | grep "NFS mount" 에서 “flags changed” 같은 메시지.
  • SELinux/AppArmor 로그에 denied exec 이벤트가 NFS 파일 시스템에서 발생하면 의심 대상.

🛡️ 완화 방안

  1. 즉시 조치: 모든 자동 마운트 엔트리(autofs, systemd‑automount) 에 ro,noexec,nodev,sync 옵션을 명시하고, 기존 마운트가 올바른 플래그를 사용했는지 mount -o remount,ro,noexec,nodev,sync … 로 재검증한다.
  2. 패치 적용: 커널 최신 패치를 적용하여 “NFS automounted filesystems inherit ro,noexec,nodev,sync flags” 버그를 해결한다.
  3. 불필요한 자동 마운트 비활성화: 사용하지 않는 autofs·systemd‑automount 서비스를 systemctl disable --now 로 중지한다.
  4. 보조 방어: SELinux/AppArmor 정책으로 NFS 마운트 경로에 대한 실행을 차단하고, auditd 로 실시간 감시를 설정한다.

교차검증 결과: 다중 소스에서 일관적으로 CVE-2025-68764 의 존재와 심각도(High)·벡터가 확인되었으며, EPSS 0.00126(실측 악용 예측)과 “hard” 등급이 반영되어 이번 주 내 대응(scheduled)으로 우선순위가 결정되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…