[분석가] 분석 — CVE-2026-23005
A local DoS vulnerability in the Linux kernel's KVM XSAVE state handling allows a privileged guest to trigger a host kernel panic, requiring kernel updates or restriction of KVM access.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00199 · 악용난이도 hard
🔍 공격 기법
- 트리거 경로: KVM 가상 머신 환경에서 게스트 OS가
WRMSR명령어를 통해 XFD(Extended Feature Disable) 설정을 업데이트할 때 발생합니다. - 작동 원리:
KVM_SET_XSAVE를 통해 게스트 XSAVE 상태를 로드하는 과정에서, XFD로 비활성화된 기능들이XSTATE_BV(Bit Vector)에 여전히 활성 상태(1)로 남아 있을 때 불일치가 발생합니다. - 최종 단계: 커널이 게스트의 XFD 설정으로
XRSTOR를 실행하던 중, 비활성화된 기능의XSTATE_BV[i]=1을 발견하면#NM(Device Not Available) 예외가 발생하며 호스트 커널 패닉(Panic)으로 이어집니다.
악용 가능성: 본 취약점은 공격 난이도가 Hard로 판정되며, 실제 악용 가능성은 매우 낮습니다. CVSS 벡터 AV:L/PR:L에 따라 공격자는 이미 시스템에 로그인한 권한을 가진 상태여야 하며, KVM 가상화 환경의 Guest OS에서 Hypervisor(Host)를 대상으로 하는 로컬 공격 전제가 필요합니다. 구체적인 공격 표면은 KVM_SET_XSAVE IOCTL 및 Guest의 WRMSR 명령어를 통한 XFD(Extended Feature Disable) 설정 과정이며, 비정상적으로 구성된 XSTATE_BV 상태를 주입하여 Host 커널의 #NM(Device Not Available) 예외를 유발하고 패닉을 일으키는 DoS 공격 형태를 <0xEB><0x9D><0xB1>니다. EPSS 수치가 0.00199로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 심각도와 별개로 실제 야생(In-the-wild)에서 이 정교한 트리거 조건을 이용해 공격을 시도한 사례가 거의 없음을 시사합니다. 따라서 본 취약점은 외부 네트워크를 통한 직접적인 침투보다는, 권한을 가진 내부 사용자가 가상화 환경의 특수 레지스터 상태를 조작해야 하는 제한적인 조건에서만 악용 가능합니다.
💥 영향 분석
- 기술적 위험:
- 서비스 중단 (DoS): 공격자가 의도적으로 호스트 커널 패닉을 유발하여 가상화 서버 전체를 다운시킬 수 있습니다.
- 권한 범위: CVSS 벡터(
AV:L/PR:L)에 따라 로컬 접근 권한 및 특정 수준의 권한이 필요하며, 게스트-투-호스트(Guest-to-Host) 형태의 가용성 침해로 제한됩니다. 데이터 유출이나 시스템 장악으로 이어질 가능성은 본 리포트 근거상 미관측되었습니다.
- 비즈니스 영향:
- 가용성 저하: 다수의 VM이 구동되는 하이퍼바이저 환경에서 단일 게스트의 악용으로 전체 호스트 서비스가 중단될 수 있어 클라우드 및 가상화 인프라의 SLA에 직접적인 타격을 줍니다.
- 노출 규모: 영향 제품 범위가 Linux 커널 5.17.1부터 6.18.7까지 매우 광범위하여, 최신 배포판을 사용하는 많은 서버 환경이 잠재적 영향권에 있습니다.
🔗 관련 취약점·체이닝
- 유형 연계: CPU 상태 저장/복원(XSAVE/XRSTOR) 메커니즘의 불일치를 이용한 DoS 패턴입니다.
- 체이닝 가능성: 추정: 단독으로는 권한 상승이 불가능하나, 타 취약점과 결합하여 시스템 불안정성을 유발하거나 특정 상태를 강제하는 용도로 활용될 수 있습니다.
🔎 탐지
- 커널 로그 모니터링: 호스트 OS의
dmesg또는/var/log/syslog에서exc_device_not_available함수 호출과 함께 발생하는WARNING및 커널 패닉 스택 트레이스를 확인합니다. - 패턴 예시:
RIP: 0010:exc_device_not_available,restore_fpregs_from_fpstate등의 심볼이 포함된 Panic 로그를 추적합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 해당하는 Linux 커널 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여 XFD 업데이트 시
XSTATE_BV가 적절히 클리어되도록 수정합니다. - 즉시 조치:
- 신뢰할 수 없는 사용자나 게스트의 KVM 접근 권한을 제한합니다.
- 하이퍼바이저 수준에서 비정상적인
WRMSR호출 패턴을 모니터링합니다.
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다. EPSS 실측값(0.00199, 백분위 0.09991)은 실제 야생에서의 악용 가능성이 매우 낮음을 시사하며, 이에 따라 CVSS 5.5 및 exploit=hard 조건을 반영하여 우선순위를 'monitor'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00199 · exploit=hard · in_scope=None