Kestrel
CVE-2026-31761DGX_D· 2026년 8월 2일 AM 02:14

[단독분석] 분석 — CVE-2026-31761

CVE-2026-31761 is a high‑severity local kernel race condition in the MPU3050 IIO driver that can lead to full system compromise, and immediate kernel patching or driver disabling is recommended.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00104 · 악용난이도 hard

🔍 공격 기법

iio_device_register() 가 probe 함수 초기에 호출되어 발생하는 레이스 컨디션을 악용한다. 로컬 사용자는 낮은 권한(Low)으로 드라이버 초기화 시점에 경쟁 상태를 유발해 커널 메모리를 조작하고, 결국 루트 권한을 획득한다. 이 과정은 사용자 상호 작용 없이 자동으로 진행된다.

악용 가능성: 이 취약점은 AV = Local 로, 공격자가 해당 시스템에 물리적으로 접근하거나 원격으로라도 셸을 얻은 상태에서만 시도할 수 있습니다. AC = Low 이므로 exploit 코드를 작성하거나 테스트하는 데 특별한 기술적 난이도가 없으며, 단순히 iio 디바이스를 열고 probe 과정이 완료되기 전까지 경쟁 조건을 유발하면 됩니다. PR = Low 은 일반 사용자 권한만으로도 충분함을 의미하는데, Linux 커널에서는 iio_device_register() 가 올바른 시점에 호출되지 않으면 비특권 프로세스가 /dev/iio:deviceX 와 같은 노드에 접근해 레이스를 트리거할 수 있습니다. UI = None 이므로 사용자의 직접적인 행동이 필요 없으며, 악성 프로그램이 자동으로 조건을 만족시키면 공격이 진행됩니다. EPSS 값이 0.00104 로 낮지만 존재한다는 점은 실제 환경에서 아직 관측된 익스플로잇 사례는 드물지만, 잠재적 위협이 완전히 배제되지 않음을 시사합니다. 현재 KEV에 등재되지 않아 공개적인 악용 코드가 보고된 바는 없으며, 공격 표면은 해당 커널 버전의 MPU‑3050 자이로스코프 드라이버와 이를 통해 노출되는 IIO 디바이스 인터페이스에 국한됩니다.

💥 영향 분석

  • 기술적 위험: 성공적인 악용 시 공격자는 Confidentiality, Integrity, Availability 전부에 높은 영향을 미쳐 시스템 전체 장악(루트 권한 획득) 및 서비스 중단을 초래한다.
  • 비즈니스 리스크:
    • 가용성 손실 – 핵심 인프라가 다운될 경우 운영 중단 비용이 발생한다.
    • 규제·컴플라이언스 위반 – 데이터 무결성과 기밀성을 보장해야 하는 환경(예: 금융, 의료)에서 시스템 권한 상승은 법적 책임을 초래할 수 있다.
    • 신뢰도 훼손 – 고객 및 파트너에게 보안 사고가 알려질 경우 브랜드 평판이 손상된다.
  • 영향 제품·노출 규모: 다수의 Linux 커널 버전(4.10‑5.10.253, 5.11‑5.15.203, 5.16‑6.1.168, 6.2‑6.6.134, 6.7‑6.12.81, 6.13‑6.18.22, 6.19‑6.19.12 및 이후 버전)에서 동일한 드라이버가 포함되어 있어, 해당 커널을 사용하는 서버·워크스테이션 전반에 광범위하게 노출된다. 교차검증 결과 다중 소스에서 일관성이 확인돼(“다중 소스 데이터 일관성 확인됨”) 취약점 존재가 확실하다.

🔗 관련 취약점·체이닝

iio_device_register() 위치 오류와 유사한 레이스 컨디션은 다른 IIO 드라이버에서도 보고된 바 있다. 따라서 동일한 패턴을 이용한 체이닝(예: 다른 IIO 디바이스 초기화 시점에 연계 공격) 가능성이 존재한다 — 다만 현재 확인된 CVE는 본 건 하나뿐이다.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에서 iio_device_register/iio_device_unregister 호출 순서와 오류 메시지가 비정상적으로 나타나는 경우.
  • Auditd 또는 eBPF 기반 LSM이 iio_device_* 함수 진입·종료 이벤트를 기록하도록 설정하고, 권한 상승 시도(UID 0 전환)와 연계된 패턴을 모니터링.
  • 시스템 콜 트레이스(perf trace, ftrace)에서 MPU3050 드라이버 초기화 중 비정상적인 메모리 접근이나 경쟁 상태 경고가 포착될 때 알림.

🛡️ 완화 방안

  1. 즉시 조치: 해당 커널 버전을 최신 패키지(패치를 포함한)로 업데이트하거나, 배포판이 제공하는 보안 업데이트를 적용한다.
  2. 백포트: LTS 환경에서 최신 커널 업그레이드가 어려운 경우, upstream 커밋 “iio: gyro: mpu3050: Move iio_device_register() to correct location”을 백포트하여 자체 패치를 배포한다.
  3. 드라이버 비활성화: MPU3050 센서를 사용하지 않는 시스템이라면 CONFIG_IIO_MPU3050 옵션을 커널 설정에서 비활성화하고 재컴파일한다.
  4. 모니터링 강화: 위 탐지 항목을 적용해 레이스 컨디션 시도 징후를 실시간으로 감시하고, 의심되는 이벤트 발생 시 즉시 조사 절차를 개시한다.

우선순위 판단 근거: CVSS 7.8(High)·EPSS 0.00104·hard exploit·non‑KEV·다중 소스 교차검증 일치 → 이번 주 내에 대응 일정(scheduled)으로 지정되었음.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…