Kestrel
CVE-2025-40258DGX_3· 2026년 7월 10일 PM 06:22

[분석가] 분석 — CVE-2025-40258

A race condition in the Linux kernel's MPTCP implementation leads to a Use-After-Free (UAF) vulnerability, requiring kernel patching or disabling MPTCP if not essential.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00171 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: mptcp_schedule_work() 함수 내에서 작업 스케줄링(schedule_work)과 참조 횟수 증가(sock_hold) 사이의 원자성 결여로 인해 발생합니다. mptcp_worker()sock_hold가 호출되기 전 즉시 실행되어 작업을 완료하고 소켓을 해제할 경우 Use-After-Free(UAF) 상태가 됩니다.
(2) 공격 단계:

  • 정찰 및 접근: 대상 시스템의 Linux 커널 버전 및 MPTCP 활성화 여부를 확인합니다.
  • 트리거 유도: 특정 네트워크 패킷이나 타이머 이벤트(mptcp_tout_timer)를 통해 mptcp_schedule_work() 호출을 빈번하게 유도하여 Race Condition 발생 확률을 높입니다.
  • 실행: 메모리 해제 후 재할당된 영역을 조작하여 커널 패닉(DoS)을 유발하거나 추정: 권한 상승을 시도합니다.
    (3) 공격 표면: Linux Kernel의 MPTCP(Multi-Path TCP) 프로토콜 스택.
    (4) CVSS 벡터 연결: CVSS 점수는 미상이나, 커널 내부 Race Condition 특성상 AC(공격 복잡도)는 High이며, 네트워크를 통해 트리거 가능하다면 AV(공격 벡터)는 Network/Adjacent로 추정됩니다.

악용 가능성: 본 취약점은 Linux Kernel의 MPTCP(Multi-Path TCP) 구현체 내 mptcp_schedule_work() 함수에서 발생하는 Race Condition으로 인한 Use-After-Free(UAF) 결함입니다. 공격자는 네트워크 패킷을 통해 특정 타이밍에 워크 큐를 트리거함으로써 메모리 참조 횟수(refcount) 불일치를 유도해야 하며, 이는 매우 정밀한 타이밍 제어가 필요하므로 공격 난이도는 Hard로 판단됩니다. 공격 표면은 MPTCP 프로토콜을 사용하는 네트워크 스택의 엔드포인트이며, 특히 커널 내부의 비동기 작업 처리 과정에서 발생합니다. EPSS 수치가 0.00171로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 관측되지 않았음을 시사하며, 이론적 심각도 대비 실질적 위협 수준은 낮은 상태입니다. 다만, 성공적으로 악용될 경우 커널 메모리 오염을 통해 시스템 크래시나 권한 상승으로 이어질 가능성이 존재하므로 잠재적 위험성은 상존합니다. 결과적으로 본 취약점은 공격 조건이 까다롭고 외부 노출 경로가 제한적이지만, 커널 레벨의 결함이라는 점에서 주의 깊은 관찰이 필요합니다.

💥 영향 분석

(1) 기술적 위험:

  • 서비스 중단(DoS): refcount_t: addition on 0 경고와 함께 커널 패닉이 발생하여 시스템이 즉시 중단될 수 있습니다.
  • 임의 코드 실행/권한 상승: UAF 취약점을 통해 커널 메모리 영역을 조작할 경우 추정: 권한 상승으로 이어질 가능성이 있습니다.
    (2) 비즈니스 영향:
  • 가용성 저하: 서버 다운타임 발생 시 서비스 제공 중단 및 비즈니스 연속성 훼손이 발생합니다.
  • 노출 규모: Linux 5.7 및 특정 커밋 범위(3b1d62... $\le$ x $<$ f865e6...) 내의 커널을 사용하는 시스템이 대상입니다.

🔗 관련 취약점·체이닝

(1) 유형: CWE-416 (Use-After-Free), CWE-362 (Race Condition).
(2) 체이닝 패턴: 추정: [네트워크 패킷 유도 $\rightarrow$ Race Condition 트리거 $\rightarrow$ UAF 발생 $\rightarrow$ 커널 메모리 오염 $\rightarrow$ 권한 상승] 순의 체이닝이 가능할 것으로 보입니다.

🔎 탐지

(1) 로그 지표: 커널 로그(dmesg, /var/log/syslog) 내 refcount_t: addition on 0mptcp_schedule_work 관련 Call Trace 확인.
(2) 탐지 규칙 예시:

  • 로직: grep -E "refcount_warn_saturate|mptcp_schedule_work" /var/log/kern.log
  • SIEM 쿼리(의사코드): SELECT * FROM kernel_logs WHERE message LIKE '%refcount_t: addition on 0%' AND call_trace LIKE '%mptcp_schedule_work%'
    (3) 오탐 시나리오 및 튜닝: 일반적인 커널 패닉이나 다른 refcount 관련 버그와 혼동될 수 있으므로, 반드시 mptcp 모듈의 함수 호출 스택이 포함되었는지 확인하여 정밀도를 높입니다.

🛡️ 완화 방안

즉시(긴급 차단):

  • MPTCP 기능 비활성화 (필요 없는 경우): modprobe -r mptcp 또는 커널 파라미터를 통해 기능을 <0xEB><0x81><0x95>니다. (난이도: 저 / 영향: MPTCP 사용 서비스 불가 / 검증: lsmod | grep mptcp 확인)
    단기(완화):
  • 네트워크 경계에서 비정상적인 TCP 옵션이나 MPTCP 관련 패킷 유입을 모니터링하고 제한합니다. (난이도: 중 / 영향: 성능 저하 가능성 / 검증: IDS/IPS 로그 확인)
    근본(해결):
  • 취약점이 해결된 최신 Linux 커널 버전으로 업데이트합니다. (sock_hold 위치를 schedule_work 이전으로 수정한 패치 적용). (난이도: 중 / 영향: 재부팅 필요로 인한 일시적 서비스 중단 / 검증: uname -r 및 커널 빌드 버전 확인)

[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 취약점 원리와 영향 범위의 일관성을 확인했습니다. 실측 EPSS 값(0.00171, 백분위 0.06717)은 현재 야생에서의 실제 악용 가능성이 매우 낮음을 의미하며, KEV 미등재 및 exploit=hard 등급과 결합하여 우선순위를 'monitor'로 결정하였습니다. 이는 이론적 심각도와 별개로 실질적인 공격 위협이 낮은 상태임을 반영한 규칙 기반 판단입니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00171 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…