[단독분석] 분석 — CVE-2026-31752
CVE-2026-31752 is a local‑access flaw in the Linux kernel bridge code that can cause kernel crashes or potential privilege escalation and should be mitigated by applying the patched kernel releases.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자 또는 컨테이너가 조작된 Neighbor Discovery (ND) 옵션을 포함한 패킷을 브리지 인터페이스에 전송합니다.
- br_nd_send() 함수가 옵션 길이를 검증하지 않아, 옵션 영역을 초과하거나 너무 짧은 LLADDR 데이터를 읽게 됩니다.
- 이로 인해 커널 메모리 오버플로우/오버리드가 발생하여 서비스 중단(DoS) 또는 고급 공격자에 의해 권한 상승으로 이어질 수 있습니다. (AV:L, AC:L, PR:L)
악용 가능성: 이 취약점은 AV:L (로컬)·AC:L (낮은 복잡도)·PR:L (낮은 권한)·UI:N (사용자 개입 없음)으로 평가되었으므로, 공격자는 해당 Linux 시스템에 로컬 계정 혹은 컨테이너/네임스페이스와 같이 낮은 권한을 가진 상태에서 직접 ND 옵션을 조작할 수 있는 코드를 실행해야 합니다.
공격 흐름은 브리지 인터페이스를 통해 전송되는 IPv6 Neighbor Discovery(ND) 메시지의 옵션 길이를 의도적으로 잘못 지정하여 br_nd_send() 함수가 메모리 영역을 초과해 읽게 만드는 것이며, 이를 위해서는 로컬 네트워크 스택에 대한 접근 권한이 필요합니다.
EPSS가 0.00129 로 매우 낮고 KEV 목록에도 등재되지 않은 점은 현재까지 야생에서의 악용 사례가 거의 없으며, 이론적인 심각도와는 별개로 실제 위협이 제한적임을 뒷받침합니다.
공격 표면은 IPv6 ND 옵션을 처리하는 브리지 드라이버에 국한되며, 노출되는 엔드포인트는 br0 등의 가상/물리 브리지 인터페이스와 해당 인터페이스가 수신하는 NS(Neighbor Solicitation) 패킷입니다.
따라서 로컬에서 네트워크 스택을 조작할 수 있는 상황이 전제되지 않으면 익스플로잇이 실행되기 어려우며, 실제 위험도는 낮은 편에 속합니다.
💥 영향 분석
- 기술적 위험: CVSS 벡터(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)에서 나타나듯 가용성에 높은 영향을 미치며, 시스템 크래시·재부팅이 발생할 수 있습니다. 데이터 유출이나 무결성 손상은 보고되지 않았습니다.
- 비즈니스 위험: 브리지 기능을 사용하는 가상화 호스트, 컨테이너 플랫폼, 클라우드 네트워크 장비 등에서 서비스 중단으로 인한 가용성 저하와 SLA 위반 위험이 존재합니다. 규제·컴플라이언스 측면에서는 직접적인 위반 요소가 없으나, 지속적인 다운타임은 신뢰도 손실로 이어질 수 있습니다.
- 영향 제품 및 노출 규모: Linux kernel 4.15‑5.10.253, 5.11‑5.15.203, 5.16‑6.1.168, 6.2‑6.6.134, 6.7‑6.12.81, 6.13‑6.18.22, 6.19‑6.19.12 등 광범위한 버전이 해당됩니다. 다중 소스에서 일관성이 확인되었습니다([교차검증] 신뢰도 1.0).
- EPSS 해석: EPSS = 0.00129(백분위 0.02925)로 실제 악용 가능성은 낮지만, “hard” 난이도로 평가되어 무시하기에는 위험합니다. 이 수치는 우선순위 결정에 있어 ‘monitor’ 수준을 선택하는 근거가 됩니다([실측 악용예측]).
🔗 관련 취약점·체이닝
- 브리지 모듈에서 옵션 검증 부재와 유사한 과거 CVE(예: br_netfilter 관련)와 연계될 가능성이 있습니다.
- ND 패킷을 조작하는 다른 커널 네트워크 스택 취약점과 결합하면 권한 상승 체인으로 확장될 수 있으나, 현재 확인된 직접적인 체이닝 사례는 없습니다.
🔎 탐지
- 커널 로그(dmesg, /var/log/kern.log)에서 “br_nd_send” 관련 OOPS 또는 “invalid ND option length” 메시지가 발생하는지를 모니터링합니다.
- eBPF 혹은 auditd를 이용해
bridge네임스페이스에 전달되는 ND 패킷의 옵션 길이가 남은 옵션 영역을 초과하는 경우 경보를 생성합니다. - IDS/IPS에서 “ND option length > remaining area” 패턴을 포함한 서명으로 탐지할 수 있습니다.
🛡️ 완화 방안
- 패치 적용: 배포판 제공 최신 커널(해당 버전)으로 업데이트하고, 보안 리포지터리의 패치를 즉시 적용합니다.
- 임시 차단: 브리지 기능이 불필요한 경우
sysctl -w net.bridge.bridge-nf-call-iptables=0등으로 비활성화하거나, 방화벽에서 ND 옵션을 포함하는 패킷을 차단합니다. - 모니터링 강화: 위 탐지 지표를 기반으로 실시간 로그 수집 및 알림 체계를 구축하고, 이상 징후 발생 시 즉시 재부팅 또는 커널 롤백 절차를 준비합니다.
- 장기 전략: 커널 업데이트 정책을 주기적으로 검토하여 LTS 버전에서도 보안 패치를 신속히 적용하도록 운영 프로세스를 개선합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None