[분석가] 분석 — CVE-2026-31563
CVE-2026-31563 is a high‑severity Linux kernel DoS flaw in the macb driver that can be fully mitigated by updating to a patched kernel or applying the upstream dev_consume_skb_any() fix.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00501 · 악용난이도 moderate
🔍 공격 기법
IRQ 비활성화 상태에서 napi_consume_skb() 로 TX SKB 를 해제하도록 변경된 코드가 실행되면, 소프트IRQ 경고와 함께 CPU#0 의 ksoftirqd 가 무한 루프에 빠진다. 원격 공격자는 macb 인터페이스로 과도한 트래픽 혹은 특정 패킷 시퀀스를 전송해 해당 해제 경로를 강제로 호출함으로써 시스템을 응답 불가 상태(DoS)로 만든다.
악용 가능성: 이 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 로 평가되어, 네트워크를 통해 원격에서 별다른 권한이나 사용자 동작 없이도 공격을 시도할 수 있음을 의미합니다. 실제로는 Linux kernel 의 macb 드라이버가 TX SKB 를 IRQ 비활성화 상태에서 해제하도록 구현된 부분이 트리거되며, 악의적인 네트워크 패킷을 전송하면 해당 코드 경로를 강제로 실행시킬 수 있습니다. 공격 표면은 해당 커널 버전을 구동하는 모든 장치의 물리·가상 NIC 로 노출되는 인터페이스이며, 특별한 파라미터 조작 없이도 정상적인 TX 흐름을 이용해 악용이 가능합니다. EPSS 값 0.00501 은 현재 관측된 실제 공격 확률이 매우 낮다는 것을 보여주지만, 네트워크 접근 권한만 있으면 이론적으로는 DoS 수준의 커널 패닉을 유발할 수 있습니다. KEV 리스트에 등재되지 않은 점은 아직 공개적인 악용 사례가 보고되지 않았음을 의미합니다. 따라서 난이도는 “Low Complexity” 로 평가되지만, 실제 위험성은 공격 성공 시 시스템 가용성을 완전히 상실시킬 수 있는 수준으로 판단됩니다.
💥 영향 분석
- 기술적 위험: 커널 로그에
WARNING: kernel/softirq.c:와__local_bh_enable_ip메시지가 반복적으로 출력되고, ksoftirqd CPU 사용률이 급증하면서 시스템이 멈추거나 재부팅이 필요할 수 있다. 데이터 유출·무결성 훼손은 보고되지 않았다. - 비즈니스 리스크: 서비스 가용성 상실에 따른 SLA 위반·고객 신뢰도 저하가 주요 우려이며, 특히 엣지 디바이스·임베디드 시스템(예: ZynqMP)에서 운영 중단이 직접적인 생산 차질을 초래한다.
- 영향 제품·범위:
linux_kernel6.1.151‑6.1.168, 6.6.105‑6.6.131, 6.12.46‑6.12.80, 6.16.6‑6.17, 6.17.1‑6.18.21, 6.19‑6.19.11 및 해당 라인 전체에 포함된 모든 배포판이 영향을 받는다. 다수(8) 커널 라인이 취약하므로 공급망 전반에 위험이 확산될 가능성이 있다. - 위협 수준: 교차검증 결과 일관성을 확인했으며, EPSS = 0.00501(실측값)·악용 등급 = moderate·KEV 미등재로 현재 관찰된 실제 악용 사례는 거의 없지만, 원격 네트워크 접근만으로 트리거가 가능하므로 이론적 위험은 존재한다.
🔗 관련 취약점·체이닝
napi_consume_skb() 오용 패턴은 다른 네트워크 드라이버에서도 보고된 바 있어, 동일한 SKB 해제 로직을 이용한 DoS 변종 공격에 대비할 필요가 있다. 현재 알려진 직접적인 CVE 체인은 없으며, 추가 권한 상승(LPE) 가능성은 현 시점에서 확인되지 않았다.
🔎 탐지
dmesg·journalctl에서 정규식/WARNING: kernel\/softirq\.c:\d+ at __local_bh_enable_ip/가 반복적으로 기록되는지 모니터링한다.- ksoftirqd(
cpu0) 의 CPU 사용률 급증 및netdev_queue길이 비정상 증가를 실시간으로 관찰한다(예:top,perf top). - IDS/NetFlow 에서 macb 인터페이스로 향하는 짧은 간격의 대량 패킷 흐름을 탐지한다.
🛡️ 완화 방안
- 즉시: 공급업체가 제공한 최신 커널(패치 적용 버전)으로 업데이트하거나, upstream 패치를 적용해
dev_consume_skb_any()로 TX SKB 해제를 교정한다. - 패치 적용이 어려운 경우:
modprobe -r macb로 해당 드라이버를 언로드하거나,iptables/nftables로 macb 인터페이스 트래픽을 차단한다. - 보조 방어: SELinux/AppArmor 정책으로 커널 모듈 메모리 해제 경로 접근을 제한하고, 위 로그가 발생하면 자동 알림·스크립트 기반 재부팅 혹은 서비스 재시작 절차를 구축한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00501 · exploit=moderate · in_scope=None