Kestrel
CVE-2025-71098DGX_D· 2026년 8월 1일 AM 02:43

[단독분석] 분석 — CVE-2025-71098

CVE-2025-71098 enables a local attacker to induce a kernel panic through malformed ip6gre handling, causing denial‑of‑service; promptly apply the upstream kernel patches.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00114 · 악용난이도 hard

🔍 공격 기법

로컬 권한을 가진 사용자가 팀(team) 혹은 bonding 드라이버의 dev->needed_headroom·dev->hard_header_len 값을 조작하고, 이후 ip6gre 디바이스를 동적으로 연결시켜 ip6gre_header() 함수에서 헤드룸이 부족한 skb 를 처리하도록 유도합니다. 이 과정에서 커널 내부 검증인 skb_under_panic 가 트리거되어 PANIC(커널 크래시)이 발생합니다.

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로 평가되므로 공격자는 로컬 시스템에 직접 접근해야 하며, 복잡한 사전 준비 없이도 낮은 권한(CAP_NET_ADMIN 수준)만으로 악용이 가능합니다. 실제로 ip6gre 헤더를 조작하려면 팀(team) 혹은 본딩(bonding) 인터페이스의 dev->needed_headroom·dev->hard_header_len 값을 동적으로 변경할 수 있는 프로세스가 필요하므로, 루트 또는 해당 네트워크 관리 권한을 가진 로컬 사용자만이 공격 표면에 도달합니다. EPSS 값 0.00114(≈0.1 %)는 현재까지 관측된 실제 악용 사례는 거의 없지만, 이론적인 위험도가 존재함을 의미합니다. KEV 목록에 등재되지 않은 점은 공개적으로 확인된 야생 익스플로잇이 아직 보고되지 않았다는 것을 나타냅니다. 공격 표면은 Linux kernel의 네트워킹 스택, 특히 ip6_gre 모듈과 관련된 ip6gre_header() 함수가 호출되는 경로이며, 해당 경로는 mld_newpack()mld_sendpack() 흐름에서 skb 헤드룸이 충분히 확보되지 않을 경우 트리거됩니다. 따라서 로컬 권한을 가진 공격자는 네트워크 인터페이스를 조작해 의도적으로 작은 headroom을 할당함으로써 커널 패닉을 유발할 수 있습니다. 이러한 조건이 충족될 때만 실제로 시스템 다운이나 서비스 거부(DoS) 효과가 발생하므로, 난이도는 “hard” 수준으로 평가됩니다.

💥 영향 분석

  • 기술적 위험: 성공 시 커널 패닉으로 인한 시스템 전체 중단(Denial‑of‑Service) 발생. 메모리 손상·재부팅이 반복될 수 있으며, 재부팅 후 서비스 가용성이 저하됩니다. 현재 보고된 바에 따르면 권한 상승이나 데이터 유출은 포함되지 않습니다.
  • 비즈니스 영향:
    • 가용성: 핵심 인프라(서버, 컨테이너 호스트 등)의 비정상 종료로 서비스 중단 위험이 존재합니다.
    • 규제·컴플라이언스: 운영 중인 시스템이 다운될 경우 SLA 위반 및 규제 보고 의무 발생 가능성이 있습니다.
    • 신뢰: 빈번한 재부팅은 사용자 신뢰도 저하와 운영 비용 상승을 초래할 수 있습니다.
  • 영향 제품·노출 규모: Linux 커널 3.7.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 등 광범위한 버전에서 취약점이 존재합니다([교차검증] 다중 소스에서 일관성이 확인됐음). 따라서 해당 커널을 사용하는 모든 Linux 기반 시스템이 영향을 받습니다.

🔗 관련 취약점·체이닝

IP6GRE 처리 로직과 연계된 과거 커널 버그(CVE‑2019‑XXXXX 등)와 유사한 메모리 관리 결함이 존재하나, 현재 확인된 체이닝 사례는 보고되지 않았습니다. 다만 동일 네트워크 스택을 이용하는 다른 로컬 권한 상승 취약점과 조합될 경우 추가적인 위험이 발생할 수 있습니다.

🔎 탐지

  • dmesg·/var/log/kern.log“kernel BUG at net/core/skbuff.c” 혹은 “skb_under_panic” 메시지가 기록되는지 모니터링합니다.
  • ip6gre 디바이스가 비정상적으로 생성·연결되는 이벤트(netlink 로그, auditdNETLINK_SOCKET_CREATE 등)를 감시합니다.
  • 커널 OOPS 발생 시 자동 알림을 설정하고, 해당 스택 트레이스에 ip6gre_header+0x.../net/ipv6/ip6_gre.c가 포함되는지 확인합니다.

🛡️ 완화 방안

  1. 패치 적용: 위에 명시된 모든 커널 버전에서 제공하는 최신 패치를 즉시 배포하고, 재부팅 후 정상 동작을 검증합니다.
  2. 모듈 비활성화: ip6_gre 모듈이 필요하지 않은 경우 modprobe -r ip6_gre 혹은 커널 설정(CONFIG_IPV6_GRE=n)으로 로드 방지를 적용합니다.
  3. 네트워크 드라이버 제한: 팀·bonding 드라이버가 동적으로 needed_headroom/hard_header_len을 변경하지 못하도록 sysctl net.core.dev_weight=0 등 정책을 검토하고, SELinux/AppArmor 프로파일로 해당 파라미터 조작을 차단합니다.
  4. 모니터링 강화: 위 탐지 항목을 SIEM에 연동하여 실시간 알림 체계를 구축하고, 비정상적인 재부팅 패턴이 감지되면 자동으로 조사 절차를 시작하도록 설정합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00114 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…