[분석가] 분석 — CVE-2026-31508
CVE-2026-31508 is a local use‑after‑free in Open vSwitch port teardown that can cause kernel panic and privilege escalation, and the highest‑priority mitigation is to apply the patched kernel or temporarily unload the openvswitch module.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00135 · 악용난이도 hard
🔍 공격 기법
공격자는 CAP_NET_ADMIN 권한을 가진 로컬 프로세스(또는 특권 컨테이너)에서 OVS 포트 해제 과정에 개입합니다. ovs_netdev_detach_dev() 가 IFF_OVS_DATAPATH 플래그를 클리어한 직후 선점(preempt)되면, netdev_destroy() 가 즉시 call_rcu() 를 호출해 아직 해제되지 않은 netdev 구조체를 해제하게 됩니다(Use‑After‑Free). 이 레이스 컨디션이 발생하면 커널은 dev_set_promiscuity 에서 일반 보호 오류(general protection fault)를 일으키며, 성공 시 루트 권한 획득 및 전체 시스템 장악이 가능합니다.
컨테이너 환경에서는 CAP_NET_ADMIN 을 보유한 특권 컨테이너가 직접 netlink 소켓에 접근해 조작된 OVS 관련 netlink 메시지를 전송함으로써 동일한 UAF 를 원격에서 트리거할 수 있습니다(추정).
악용 가능성: 이 취약점은 AV:L(로컬), AC:L(낮은 복잡도), PR:L(저권한 사용자), UI:N(사용자 상호작용 없음) 이라는 CVSS 벡터가 의미하듯, 로컬에서 권한이 낮은 계정만 있으면 공격을 시도할 수 있습니다. 그러나 실제 악용에는 ovs_netdev_detach_dev() 함수가 플래그를 지운 뒤 선점(preemption)이 발생해 netdev_destroy() 가 실행되는 순간을 정확히 포착해야 하는 레이스 컨디션이 필요하므로, ‑rt(실시간) 커널 설정 등 특수한 환경이 전제됩니다. 이러한 조건은 일반 서버나 데스크톱에서 흔히 만족되지 않으며, 공격자가 커널 스케줄링 타이밍을 조작할 수 있는 수준의 로컬 접근 권한이 요구됩니다. EPSS 0.00135라는 실측값은 현재까지 관찰된 악용 사례가 극히 드물다는 점을 뒷받침하며, KEV에 등재되지 않은 점도 야생 공격이 보고되지 않았음을 의미합니다. 따라서 이 취약점의 난이도는 “hard”으로 평가되지만, 로컬 권한이 이미 확보된 상황에서 netdev 구조체가 노출되는 openvswitch 드라이버(특히 RTNL 잠금 없이 해제되는 경로)와 같은 엔드포인트를 공격 표면으로 삼을 수 있습니다. 요약하면, 로컬 권한이 낮은 사용자가 실시간 커널 환경에서 정확한 레이스 타이밍을 조작해야만 성공 가능한 고난이도·저악용가능성 취약점입니다.
💥 영향 분석
- 기술적 위험
- 커널 패닉 → 서비스 중단(Denial‑of‑Service).
- Use‑After‑Free 기반 코드 실행 → 루트 권한 획득 → 시스템 전체 장악, 민감 데이터 접근 가능.
- 비즈니스 영향
- 가용성: OVS를 사용하고 있는 베어메탈 서버·클라우드 호스트에서 서비스 중단 위험이 큽니다.
- 규제·컴플라이언스: 루트 권한 탈취는 개인정보보호법·PCI‑DSS 등 보안 기준 위반으로 이어질 수 있습니다.
- 공급망 범위: 다수의 LTS 커널(5.10 ≥ 5.10.248 ~ 5.10.253, 5.15 ≥ 5.15.198 ~ 5.15.203, 6.1 ≥ 6.1.160 ~ 6.1.168, 6.6 ≥ 6.6.120 ~ 6.6.131, 6.12 ≥ 6.12.64 ~ 6.12.80, 6.18 ≥ 6.18.4 ~ 6.18.21, 6.19 ≥ 6.19.1 ~ 6.19.11) 에 영향을 미치므로 해당 커널을 사용하는 모든 배포판·클라우드 이미지가 위험에 노출됩니다(다중 소스에서 일관성이 확인됐다).
- EPSS: 0.00135 (백분위 0.03402) 로 실제 악용 관측 가능성은 낮지만, 로컬 권한 상승 자체가 내부 위협에 치명적이므로 무시해서는 안 됩니다.
🔗 관련 취약점·체이닝
네트워크 스택에서 레이스 조건으로 발생하는 다른 커널 UAF(예: netfilter 계열)와 연계될 경우 메모리 오염 단계가 복합화되어 권한 상승 성공률이 높아질 수 있습니다. 현재 확인된 직접적인 체이닝 CVE는 없으며, 연관 가능성은 추정 수준입니다.
🔎 탐지
- 커널 로그:
Oops: general protection fault와 함께dev_set_promiscuity주소가 기록되는 경우. - netlink 감시: OVS 포트 해제(
OVS_PORT_DEL) 혹은ovs_netdev_detach_dev호출 시 발생하는 netlink 메시지의 비정상적인 빈도·패턴. - auditd 규칙 예시(추정)
text1-a always,exit -F arch=b64 -S socket -F a0=AF_NETLINK -F key=ovs_netlink
- RCU 콜백 모니터링:
call_rcu가 비정상적으로 빠르게 반환되는 경우(eBPF 또는 perf 이벤트 활용).
🛡️ 완화 방안
- 패치 적용 – 해당 커밋이 포함된 최신 커널로 업그레이드합니다(5.10 ≥ 5.10.254, 5.15 ≥ 5.15.204, 6.1 ≥ 6.1.169, 6.6 ≥ 6.6.132, 6.12 ≥ 6.12.81, 6.18 ≥ 6.18.22, 6.19 ≥ 6.19.12 등).
- OVS 비활성화 – 패치를 즉시 적용할 수 없는 경우
modprobe -r openvswitch로 모듈을 언로드하고, 서비스 가용성 영향을 사전 평가 후 대체 네트워크 스위치 솔루션으로 전환합니다(운영 영향 고려). - 권한 최소화 – 컨테이너에
CAP_NET_ADMIN을 부여하지 않으며, AppArmor/SELinux 프로파일로 netlink 소켓 접근을 제한합니다. - 로그·감시 강화 – 위 탐지 항목을 SIEM 또는 로그 수집 시스템에 연동하여 이상 징후를 실시간 알림으로 전파합니다.
- 우선순위 – CVSS 7.8, non‑KEV, EPSS 0.00135, 영향 제품 다수 등을 근거로 이번 주 내(
scheduled) 패치 배포 일정을 확정하고 적용 후 회귀 테스트를 수행합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00135 · exploit=hard · in_scope=None