[단독분석] 분석 — CVE-2026-43024
CVE-2026-43024 is a local‑privilege denial‑of‑service flaw in the Linux kernel’s nf_tables handling of immediate NF_QUEUE verdicts, and the highest‑priority mitigation is to apply the upstream kernel patches that reject such verdicts.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 nf_tables 규칙을 생성·수정하여 즉시 NF_QUEUE 판결(immediate verdict)을 반환하도록 조작합니다.
- 해당 판결은 arp family와 같이 큐를 지원하지 않는 경로에서도 도달 가능하므로, 커널 내부에서 비정상적인 흐름이 발생해 시스템 가용성이 심각하게 저하됩니다(A:H).
악용 가능성: 이 취약점은 AV:L(로컬)이며 공격자는 대상 시스템에 직접 접근해야 합니다. AC:L(낮은 복잡도)이지만 PR:L(제한된 권한) 요구 사항 때문에 일반 사용자 계정만으로는 악용이 어렵고, 루트 또는 netfilter nf_tables 구성을 수정할 수 있는 권한이 필요합니다. UI:N(사용자 상호작용 없음)이라 공격 흐름에 별도의 클릭이나 입력이 개입되지 않으나, 실제 이용을 위해서는 로컬에서 nf‑tables 명령어나 커널 모듈 로드와 같은 특권 작업을 수행해야 합니다. EPSS가 0.00129로 매우 낮으며 KEV에도 등재되지 않은 점은 현재 야생에서의 악용 사례가 거의 없음을 의미하지만, 이론적인 심각도는 여전히 존재합니다. 공격 표면은 nf_tables 구성 파일·명령어와 ARP 패밀리에서 NF_QUEUE 즉시 판결을 처리할 수 있는 커널 경로이며, 해당 엔드포인트에 접근 가능한 로컬 프로세스가 존재할 경우만 취약점이 노출됩니다. 따라서 공격 난이도는 “hard” 등급으로 유지되며, 실제 악용 가능성은 제한된 권한과 로컬 접근 조건에 크게 좌우됩니다.
💥 영향 분석
- 기술적 위험: 성공 시 커널 패닉 또는 지속적인 서비스 중단(Denial‑of‑Service)으로 인해 노드 전체가 응답하지 않게 됩니다. 데이터 유출·시스템 장악·횡적 이동은 CVSS 벡터에 포함되지 않아 발생하지 않습니다.
- 비즈니스 리스크:
- 가용성 손실 → 서비스 SLA 위반, 운영 비용 증가
- 규제/컴플라이언스 측면에서는 다운타임이 기록되는 경우 해당 산업군(예: 금융·의료)에서 보고 의무가 발생할 수 있음
- 영향 제품 및 노출 규모:
- Linux kernel 4.19.307‑4.20, 5.4.269‑5.5, 5.10.210‑5.10.253, 5.15.149‑5.15.203, 6.1.76‑6.1.168, 6.6.15‑6.6.134, 6.7.3‑6.8, 6.8.1‑6.12.81 에 모두 적용됩니다.
- 위 버전이 배포된 서버·컨테이너가 다수 존재한다면 공급망 차원에서 광범위한 노출 가능성이 있습니다([품질 신호] 참고).
🔗 관련 취약점·체이닝
- 현재 확인된 직접적인 연계 CVE는 없습니다. 그러나 nf_tables와 netfilter 서브시스템을 대상으로 하는 다른 로컬 권한 상승/DoS 취약점과 조합될 경우, 공격자가 먼저 시스템 접근 권한을 획득하고 본 취약점을 이용해 가용성을 손상시킬 가능성이 있습니다.
🔎 탐지
- 커널 로그:
dmesg또는/var/log/kern.log에 “nf_queue immediate verdict rejected” 혹은 “netfilter: nf_tables: reject immediate NF_QUEUE verdict” 와 유사한 메시지가 기록됩니다.- 예시 정규식:
(?i)nf[_-]queue.*immediate\s+verdict.*rejected
- 예시 정규식:
- auditd 규칙 변경 감시:
auditctl -w /sys/fs/nf_tables -p wa -k nf_tables_change로 nf_tables 관련 파일/디렉터리의 쓰기·속성 변화를 추적합니다.
🛡️ 완화 방안
-
즉시 조치
- 해당 커널 버전을 사용하는 시스템에 대해 배포된 최신 보안 업데이트(패치) 적용 – 패치는 “reject immediate NF_QUEUE verdict” 로직을 포함합니다.
- 패치를 바로 적용할 수 없는 경우, 임시로
nf_tables모듈을 비활성화하거나 사용하지 않는 nf_tables 규칙을 삭제합니다(modprobe -r nf_tables).
-
근본 해결
- 장기적으로는 운영 중인 모든 Linux 배포판의 커널을 최신 LTS 버전(예: 6.12.x 이상)으로 업그레이드하고, 정기적인 보안 패치 적용 프로세스를 강화합니다.
- 시스템 구성 관리 도구(Chef/Puppet/Ansible 등)를 활용해 nf_tables 규칙 변경 시 자동 감시·알림을 구현하고, 비정상적인 즉시 NF_QUEUE 판결이 발생하지 않도록 정책을 설정합니다.
본 보고서는 다중 소스 교차검증이 일관됨([교차검증] 확인)과 EPSS 0.00129(실측 악용 예측치) 및 규칙 기반 우선순위 결정([우선순위 결정] ‘monitor’)을 근거로 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None