[단독분석] 분석 — CVE-2026-23456
A high-severity OOB read vulnerability in the Linux kernel's H.323 module requires urgent patching across a wide range of kernel versions to prevent potential system instability or information leakage.
📋 요약
- 심각도 high · CVSS 8.2 · EPSS 0.00523 · 악용난이도 moderate
🔍 공격 기법
공격자는 특수하게 조작된 H.323/RAS 패킷을 대상 시스템에 전송하여 취약점을 촉발합니다. netfilter 내 nf_conntrack_h323 모듈의 decode_int() 함수에서 CONS 케이스 처리 시, get_bits(bs, 2)를 통해 읽어온 길이 값(len)에 대해 버퍼 잔여 바이트 확인 절차 없이 get_uint(bs, len)를 호출합니다. 이로 인해 할당된 메모리 경계를 벗어나 최대 1-4바이트를 추가로 읽는 Slab-out-of-bounds read가 발생합니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가지며, 공격자가 네트워크를 통해 인증 없이 특수하게 조작된 H.323/RAS 패킷을 전송함으로써 트리거할 수 있어 이론적 진입 장벽이 매우 낮습니다. 공격 표면은 Linux 커널의 nf_conntrack_h323 모듈 내 decode_int() 함수이며, 특히 CONS 케이스에서 길이 값 검증 없이 get_uint()를 호출하는 지점이 취약한 엔드포인트가 됩니다. 이로 인해 1~4바이트 규모의 Slab-out-of-bounds read가 발생하며, 이는 시스템 크래시(DoS) 또는 커널 메모리 정보 유출로 이어질 수 있습니다. 다만 EPSS 수치가 0.00523으로 낮고 KEV에 등재되지 않은 점은 현재 야생에서의 실질적인 악용 사례가 미관측되었음을 시사합니다. 따라서 공격 난이도는 매우 낮으나, H.323 프로토콜을 활성화하여 사용하는 특정 네트워크 환경에서만 유효하므로 실제 악용 가능성은 제한적인 Moderate 등급으로 판단됩니다.
💥 영향 분석
- 기술적 위험: Memory-Corruption 유형의 취약점으로, 공격자가 의도하지 않은 커널 메모리 영역을 읽음으로써 시스템 가용성에 영향을 주거나(DoS), 추정: 커널 메모리의 일부 정보가 유출될 가능성이 있습니다. CVSS 벡터상
A:H(Availability High)로 정의되어 있어 서비스 중단 위험이 큽니다. - 비즈니스 리스크: 영향 제품 범위가 Linux kernel 2.6.17부터 6.19 버전대까지 매우 광범위하며, 다중 소스 데이터 일관성이 확인(신뢰도 1.0)된 만큼 공급망 관점의 노출 규모가 상당합니다. 이는 기업 인프라 전반의 가용성 저하 및 서비스 신뢰도 하락으로 이어질 수 있습니다.
🔗 관련 취약점·체이닝
- 유형: Memory-Corruption (OOB Read)
- 연계 가능성: 단독으로는 제한적인 정보 유출이나 크래시를 유발하지만, 추정: 다른 커널 메모리 누수 취약점과 체이닝될 경우 ASLR 우회 등을 위한 커널 주소 획득 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 네트워크 레벨: H.323/RAS 프로토콜 패킷 중
decode_int()의CONS케이스에 해당하는 비정상적으로 짧거나 조작된 길이 필드를 가진 패킷 유입 모니터링. - 시스템 레벨: 커널 로그(
dmesg)에서nf_conntrack_h323관련 Slab-out-of-bounds 또는 Kernel Panic/Oops 발생 여부 확인.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 해당하는 Linux kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여
get_uint()호출 전 경계 검사 로직을 추가합니다. - 즉시 조치: H.323 프로토콜을 사용하지 않는 환경이라면, 해당 커널 모듈(
nf_conntrack_h323)의 로드를 차단하거나 방화벽에서 관련 포트를 제한하여 공격 경로를 제거합니다. - 우선순위 근거: CVSS 8.2의 높은 심각도와 광범위한 영향 제품군을 고려하여 'scheduled(이번 주 내)' 대응으로 결정되었습니다. 다만, 실측 EPSS 값이 0.00523(백분위 0.41452)으로 낮고 KEV에 등재되지 않은 점은 실제 야생에서의 악용 빈도가 현재로서는 낮음을 시사합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.2 · non-KEV · EPSS=0.00523 · exploit=moderate · in_scope=None