[공격] 분석 — CVE-2026-31391
A local resource leak in the Atmel SHA-204A driver leads to a permanent Denial of Service (DoS) by blocking future crypto reads, requiring kernel updates across wide version ranges.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00117 · 악용난이도 hard
🔍 공격 기법
본 취약점은 crypto: atmel-sha204a 드라이버에서 메모리 할당 실패 시 ->tfm_count 참조 카운트를 적절히 감소시키지 않아 발생하는 Resource Leak이다.
- 공격 표면 (Attack Surface):
atmel-sha204a하드웨어 가속기를 사용하는 Linux 커널의 Crypto API 엔드포인트.- 추정:
/dev/crypto또는 특정 커널 모듈을 통해 SHA 연산을 요청하는 로컬 사용자 프로세스.
- 트리거 조건:
- 시스템이 극심한 메모리 압박(Memory Pressure) 상태여서
kmalloc등 메모리 할당 함수가 실패해야 함. - 할당 실패 시점에
->tfm_count가 감소되지 않고 누적되어, 이후의 읽기/쓰기 요청이 락(Lock)이나 카운트 체크에 의해 영구적으로 블로킹됨.
- 시스템이 극심한 메모리 압박(Memory Pressure) 상태여서
- 공격 체인 및 전제 조건:
- 초기 접근 (Initial Access):
AV:L / PR:L벡터에 따라, 공격자는 이미 시스템에 로그인한 일반 사용자 권한을 보유해야 함. - 정찰 및 환경 조성: 커널 메모리 상태를 모니터링하며 OOM(Out of Memory) 상황을 유도하거나 대기함.
- 실행 (Trigger): Atmel SHA-204A 드라이버를 사용하는 암호화 연산을 반복적으로 요청하여 할당 실패를 유도하고
->tfm_count누수를 발생시킴. - 영향 (Impact): 해당 crypto transform 객체가 사용 불능 상태가 되어, 이를 필요로 하는 커널 서비스나 애플리케이션이 응답하지 않는 DoS 상태에 빠짐.
- 초기 접근 (Initial Access):
악용 가능성: 본 취약점은 AV:L 및 PR:L 조건으로 인해 이미 시스템에 일반 사용자 권한으로 접근한 공격자만이 트리거할 수 있어 초기 진입 장벽이 높습니다. 공격 표면은 Linux Kernel의 crypto 서브시스템 내 atmel-sha204a 드라이버이며, 메모리 할당 실패(OOM) 시 발생하는 tfm_count 참조 카운트 누수라는 매우 특수한 런타임 조건이 충족되어야 합니다. EPSS 수치가 0.00117로 낮고 KEV에 등재되지 않은 점은 현재 이 결함을 이용한 자동화된 공격 도구가 부재하며, 실전에서 즉각적으로 악용될 가능성이 희박함을 시사합니다. 다만, 이론적 심각도와 별개로 공격자가 시스템 자원을 고갈시켜 의도적으로 OOM 상태를 유도할 수 있다면, 특정 암호화 함수 호출을 블로킹하여 서비스 거부(DoS) 상태를 만드는 경로가 열립니다. 결과적으로 단독으로는 치명적이지 않으나, 커널 내 다른 메모리 오염 취약점과 체이닝될 경우 시스템 안정성을 무너뜨리는 보조 수단으로 활용될 가능성이 있습니다. 따라서 전체적인 공격 난이도는 hard로 판단되며, 단순한 권한 획득보다는 특정 하드웨어 가속기를 사용하는 환경에서의 가용성 저해에 초점이 맞춰진 취약점입니다.
💥 영향 분석
- 서비스 가용성 상실: 특정 하드웨어 가속 기반의 암호화 연산 기능이 마비됨.
- 시스템 불안정:
AV:L환경에서 일반 사용자가 커널 리소스를 고갈시켜 시스템 전체 혹은 관련 서비스의 응답성을 파괴할 수 있음 (A:H).
🔗 관련 취약점·체이닝
본 취약점 단독으로는 권한 상승이나 정보 유출이 불가능하지만, 다음과 같은 체이닝 경로가 추정됨:
- DoS $\rightarrow$ Fail-open/Fail-safe 우회: 암호화 모듈의 응답 불능 상태를 유도하여, 시스템이 보안 검사를 건너뛰고 기본 설정(Fallback)으로 동작하게 만드는 'Fail-open' 메커니즘을 악용하는 경로.
- Resource Exhaustion $\rightarrow$ Race Condition: 메모리 압박 및 리소스 누수로 인해 커널의 실행 타이밍이 지연되는 틈을 타, 다른 Race Condition 취약점을 트리거하기 위한 정밀한 타이밍 조절(Window 확장) 수단으로 활용될 가능성.
- 추정 체이닝 패턴:
Local Resource Leak$\rightarrow$Kernel Panic/Hang$\rightarrow$Watchdog Reboot$\rightarrow$Boot-time Attack.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/syslog에서 OOM(Out of Memory) 관련 메시지와 함께atmel-sha204a드라이버의 타임아웃 혹은 블로킹 징후 확인. - 리소스 추적:
slabtop등을 통해 커널 메모리 할당 실패 빈도와 특정 crypto 객체의 참조 카운트 비정상 증가 여부 감시.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전(5.3 ~ 6.19 일부)을 최신 패치 버전으로 업데이트하여 메모리 할당 실패 시
->tfm_count를 감소시키는 수정 사항 적용. - 즉시 조치: Atmel SHA-204A 하드웨어를 사용하지 않는 환경이라면 관련 커널 모듈을 블랙리스트 처리하여 공격 표면 제거.
[분석 근거]
- 교차검증: 다중 소스 데이터에서 일관성이 확인되어 신뢰도 1.0으로 분석함.
- EPSS (0.00117): 실측 악용 예측치가 매우 낮으며, 이는 이론적 심각도(CVSS 5.5)와 별개로 실제 야생에서의 공격 사례가 드문 'Hard' 등급임을 의미함.
- 우선순위 (Monitor): CVSS 점수가 Medium이며 KEV에 등재되지 않았고, EPSS 수치가 낮으며, 로컬 권한이 필요하다는 규칙 기반 논리에 따라 '모니터링' 수준으로 결정함.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00117 · exploit=hard · in_scope=None