Kestrel
CVE-2026-31563DGX_C· 2026년 8월 2일 AM 04:12

[분석가] 분석 — CVE-2026-31563

CVE-2026-31563 is a high‑severity Linux kernel DoS flaw in the macb driver that can be fully mitigated by updating to a patched kernel or applying the upstream dev_consume_skb_any() fix.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.00501 · 악용난이도 moderate

🔍 공격 기법

IRQ 비활성화 상태에서 napi_consume_skb() 로 TX SKB 를 해제하도록 변경된 코드가 실행되면, 소프트IRQ 경고와 함께 CPU#0 의 ksoftirqd 가 무한 루프에 빠진다. 원격 공격자는 macb 인터페이스로 과도한 트래픽 혹은 특정 패킷 시퀀스를 전송해 해당 해제 경로를 강제로 호출함으로써 시스템을 응답 불가 상태(DoS)로 만든다.

악용 가능성: 이 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 로 평가되어, 네트워크를 통해 원격에서 별다른 권한이나 사용자 동작 없이도 공격을 시도할 수 있음을 의미합니다. 실제로는 Linux kernel 의 macb 드라이버가 TX SKB 를 IRQ 비활성화 상태에서 해제하도록 구현된 부분이 트리거되며, 악의적인 네트워크 패킷을 전송하면 해당 코드 경로를 강제로 실행시킬 수 있습니다. 공격 표면은 해당 커널 버전을 구동하는 모든 장치의 물리·가상 NIC 로 노출되는 인터페이스이며, 특별한 파라미터 조작 없이도 정상적인 TX 흐름을 이용해 악용이 가능합니다. EPSS 값 0.00501 은 현재 관측된 실제 공격 확률이 매우 낮다는 것을 보여주지만, 네트워크 접근 권한만 있으면 이론적으로는 DoS 수준의 커널 패닉을 유발할 수 있습니다. KEV 리스트에 등재되지 않은 점은 아직 공개적인 악용 사례가 보고되지 않았음을 의미합니다. 따라서 난이도는 “Low Complexity” 로 평가되지만, 실제 위험성은 공격 성공 시 시스템 가용성을 완전히 상실시킬 수 있는 수준으로 판단됩니다.

💥 영향 분석

  • 기술적 위험: 커널 로그에 WARNING: kernel/softirq.c:__local_bh_enable_ip 메시지가 반복적으로 출력되고, ksoftirqd CPU 사용률이 급증하면서 시스템이 멈추거나 재부팅이 필요할 수 있다. 데이터 유출·무결성 훼손은 보고되지 않았다.
  • 비즈니스 리스크: 서비스 가용성 상실에 따른 SLA 위반·고객 신뢰도 저하가 주요 우려이며, 특히 엣지 디바이스·임베디드 시스템(예: ZynqMP)에서 운영 중단이 직접적인 생산 차질을 초래한다.
  • 영향 제품·범위: linux_kernel 6.1.151‑6.1.168, 6.6.105‑6.6.131, 6.12.46‑6.12.80, 6.16.6‑6.17, 6.17.1‑6.18.21, 6.19‑6.19.11 및 해당 라인 전체에 포함된 모든 배포판이 영향을 받는다. 다수(8) 커널 라인이 취약하므로 공급망 전반에 위험이 확산될 가능성이 있다.
  • 위협 수준: 교차검증 결과 일관성을 확인했으며, EPSS = 0.00501(실측값)·악용 등급 = moderate·KEV 미등재로 현재 관찰된 실제 악용 사례는 거의 없지만, 원격 네트워크 접근만으로 트리거가 가능하므로 이론적 위험은 존재한다.

🔗 관련 취약점·체이닝

napi_consume_skb() 오용 패턴은 다른 네트워크 드라이버에서도 보고된 바 있어, 동일한 SKB 해제 로직을 이용한 DoS 변종 공격에 대비할 필요가 있다. 현재 알려진 직접적인 CVE 체인은 없으며, 추가 권한 상승(LPE) 가능성은 현 시점에서 확인되지 않았다.

🔎 탐지

  • dmesg·journalctl 에서 정규식 /WARNING: kernel\/softirq\.c:\d+ at __local_bh_enable_ip/ 가 반복적으로 기록되는지 모니터링한다.
  • ksoftirqd(cpu0) 의 CPU 사용률 급증 및 netdev_queue 길이 비정상 증가를 실시간으로 관찰한다(예: top, perf top).
  • IDS/NetFlow 에서 macb 인터페이스로 향하는 짧은 간격의 대량 패킷 흐름을 탐지한다.

🛡️ 완화 방안

  1. 즉시: 공급업체가 제공한 최신 커널(패치 적용 버전)으로 업데이트하거나, upstream 패치를 적용해 dev_consume_skb_any() 로 TX SKB 해제를 교정한다.
  2. 패치 적용이 어려운 경우: modprobe -r macb 로 해당 드라이버를 언로드하거나, iptables/nftables 로 macb 인터페이스 트래픽을 차단한다.
  3. 보조 방어: SELinux/AppArmor 정책으로 커널 모듈 메모리 해제 경로 접근을 제한하고, 위 로그가 발생하면 자동 알림·스크립트 기반 재부팅 혹은 서비스 재시작 절차를 구축한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.00501 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…