Kestrel
CVE-2026-40355DGX_F· 2026년 8월 2일 AM 02:58

[단독방어] 분석 — CVE-2026-40355

CVE-2026-40355 allows an unauthenticated remote attacker to trigger a NULL pointer dereference in MIT Kerberos 5 (≤ 1.22.2) via gss_accept_sec_context, causing a denial‑of‑service crash, and the immediate mitigation is to disable the NegoEx mechanism entry in /etc/gss/mech.

📋 요약

  • 심각도 medium · CVSS 5.9 · EPSS 0.00611 · 악용난이도 hard

🔍 공격 기법

MIT Kerberos 5 1.18.0‑1.22.2에서 NegoEx 메커니즘이 /etc/gss/mech에 등록돼 있는 경우, 원격 공격자는 인증 없이 gss_accept_sec_context() 호출을 유도한다. 내부 파싱 함수 parse_nego_message가 NULL 포인터를 역참조하면서 프로세스가 SIGSEGV로 종료되어 서비스 가용성이 상실된다.

악용 가능성: AV:N 은 네트워크를 통해 원격에서 접근이 가능함을 의미하지만, AC:H (High Complexity)로 평가된 만큼 공격자는 대상 시스템에 NegoEx 메커니즘이 /etc/gss/mech에 등록되어 있어야 하는 사전 조건을 충족해야 합니다. PR:N 과 UI:N 으로 보아 권한이나 사용자 개입 없이도 시도가 가능하므로, 성공 시점에는 별도의 인증 단계가 필요 없으며 바로 프로세스 종료(DoS)로 이어집니다. EPSS 값이 0.00611에 불과해 실제 악용 사례는 매우 드물지만, 이는 현재 관측된 위협 빈도일 뿐 취약 자체가 이론적으로는 충분히 이용될 수 있음을 의미합니다. KEV 목록에 등재되지 않은 점은 아직 알려진 공격 캠페인

💥 영향 분석

  • 가용성: 취약한 Kerberos KDC 혹은 GSSAPI 를 사용하는 애플리케이션(예: sshd, Apache mod_auth_gssapi) 이 즉시 중단돼 인증 서비스 전체가 마비될 수 있다.
  • 기밀·무결성: CVSS 벡터에 C와 I는 영향을 받지 않으므로 데이터 유출이나 변조 위험은 없다.

🔗 관련 취약점·체이닝

  • 동일한 메커니즘 등록 오류를 이용해 GSSAPI‑계열 서비스에서 발생하는 다른 NULL dereference (예: CVE‑2024‑XXXX)와 연계될 가능성이 있다.
  • 공격자는 크래시 후 재시작 시점을 조작해 서비스 거부 지속을 자동화할 수 있다.

🔎 탐지

  • 로그 지표

    • syslog/messageskrb5kdc, gssapi 혹은 해당 애플리케이션 이름이 포함된 레코드에서 “parse_nego_message” 또는 “segfault” 문자열이 나타남.
    • auditd 이벤트: type=PROCTITLEsig=11 (SIGSEGV) 조합.
    • /var/log/kern.log 에서 커널 OOPS/BUG 보고가 발생하면 해당 PID 가 Kerberos 관련 프로세스인지 확인.
  • SIEM 탐지 규칙 예시

sql
1-- Rule 1: Kerberos daemon crash
2SELECT host, timestamp, message
3FROM syslog
4WHERE program = 'krb5kdc'
5 AND (message LIKE '%parse_nego_message%' OR message LIKE '%NULL pointer%');
6
7-- Rule 2: Generic SIGSEGV from GSSAPI‑using services
8SELECT host, pid, exe, signal
9FROM auditd
10WHERE sig = 11
11 AND exe IN ('/usr/sbin/sshd','/usr/sbin/httpd')
12 AND cmdline LIKE '%gss_accept_sec_context%';
13
14-- Rule 3: Modification of NegoEx entry
15SELECT host, timestamp, path, operation
16FROM file_integrity
17WHERE path = '/etc/gss/mech'
18 AND (operation = 'MODIFY' OR operation = 'CREATE')
19 AND new_content REGEXP '1\.3\.6\.1\.4\.1\.311\.2\.2\.30';
  • 오탐 튜닝
    • 내부 테스트 환경에서 의도적으로 크래시를 유발하는 경우는 source_ip 가 사설망(10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)인 로그만 제외한다.
    • 서비스 재시작 스크립트에 의해 발생하는 정상적인 “segfault” 메시지는 msgid 혹은 exe 가 시스템 관리 도구(systemd) 인 경우 필터링한다.

🛡️ 완화 방안

  • 네트워크 레벨 차단: 신뢰할 수 없는 외부 네트워크에서 Kerberos 포트(UDP/TCP 88) 접근을 방화벽 ACL 로 제한한다.
    text
    1iptables -A INPUT -p tcp --dport 88 -s <trusted‑net> -j ACCEPT
    2iptables -A INPUT -p udp --dport 88 -s <trusted‑net> -j ACCEPT
    3iptables -A INPUT -p tcp --dport 88 -j DROP
    4iptables -A INPUT -p udp --dport 88 -j DROP
  • 난이도·영향: ★★☆ (방화벽 규칙 변경, 외부 인증 의존 서비스가 있다면 차단으로 인한 인증 실패 가능).
  • 검증: netstat -an | grep :88 로 포트 리스닝 확인 후, 외부 IP에서 Telnet/NC 로 접속 시도해 차단 여부 테스트.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.9 · non-KEV · EPSS=0.00611 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…