[공격] 분석 — CVE-2026-23054
A kernel-level DoS vulnerability in
hv_netvscallows system hangs via RSS hash key programming without a valid RX indirection table, requiring immediate patching of Hyper-V guests.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00173 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리: Linux 커널의
hv_netvsc드라이버가 Receive Side Scaling(RSS) 설정 시 필수적인 RX indirection table의 존재 여부를 검증하지 않고 RSS hash key 업데이트를 허용하여 발생하는 결함이다. 특히 단일 수신 큐(single receive queue) 환경에서는rndis_filter_device_add()가 해당 테이블을 할당하지 않는데, 이 상태에서netvsc_set_rxfh()가 호출되면 시스템 행(Hang) 상태에 빠진다. - 공격 표면 (Attack Surface):
- 대상: Hyper-V 가상화 환경에서 동작하는 Linux Guest OS.
- 엔드포인트/함수:
netvsc_set_rxfh()함수 및 관련 네트워크 설정 인터페이스. - 트리거 조건: RX indirection table이 할당되지 않은 상태(단일 큐 환경)에서 RSS hash key 프로그래밍 요청이 전달되어야 함.
- 공격 체인 및 전제조건:
- 정찰/전제: 공격자는 대상 시스템이 Hyper-V 기반의 Linux Guest이며, 단일 수신 큐 설정을 사용 중임을 식별해야 한다. (추정: 커널 로그나 네트워크 인터페이스 설정 확인)
- 초기 접근: RSS hash key를 수정할 수 있는 권한(보통
CAP_NET_ADMIN또는 root 권한)이 필요하다. 이는 로컬 공격자 혹은 이미 권한을 획득한 외부 공격자가 전제로 한다. - 실행/트리거: 유효하지 않은 상태에서 RSS hash key 업데이트 명령을 트리거하여 커널 패닉 또는 시스템 행(Hang)을 유도한다.
- 영향: 가용성 파괴 (Denial of Service).
- 공격 조건 분석 (CVSS 벡터 관점):
- AV/AC: Local 접근이 필요하며, 특정 드라이버 설정(단일 큐)이라는 복잡한 조건이 수반되므로 AC는 High로 추정된다.
- PR: 커널 네트워크 설정을 변경해야 하므로 높은 권한(
PR: High)이 요구된다.
악용 가능성: 본 취약점은 Hyper-V 가상화 환경의 hv_netvsc 드라이버에서 RSS(Receive Side Scaling) 해시 키 설정 시 RX indirection table 존재 여부를 검증하지 않아 발생하는 시스템 행(Hang) 결함입니다. 공격 난이도가 Hard로 판정된 이유는 AV:L(Local) 및 PR:H(High) 조건과 같이, 공격자가 이미 가상 머신 내부에서 높은 권한을 획득하여 커널 드라이버의 특정 함수(netvsc_set_rxfh)를 호출할 수 있는 상태여야 하기 때문입니다. EPSS 값이 0.00173으로 매우 낮고 KEV에 등재되지 않은 점은, 이 취약점이 원격에서 즉각적으로 악용될 가능성보다는 특정 가상화 구성 환경이라는 제약 조건이 크다는 것을 의미합니다. 공격 표면은 네트워크 인터페이스 설정과 관련된 커널 엔드포인트 및 RSS 관련 파라미터로 한정되며, 특히 단일 수신 큐(Single Receive Queue)를 사용하는 특수한 장치 설정에서만 트리거됩니다. 결과적으로 이 취약점은 외부 침투 경로보다는 이미 권한을 가진 공격자가 시스템 가용성을 파괴하여 서비스 거부(DoS) 상태를 유도하는 국소적 영향력에 집중되어 있습니다.
💥 영향 분석
- 가용성 상실 (DoS): 시스템 전체의 행(Hang) 현상이 발생하여 서비스 불능 상태가 된다. 데이터 유출이나 원격 코드 실행보다는 인프라 마비에 초점이 맞춰진 취약점이다.
🔗 관련 취약점·체이닝
- 취약점 유형: CWE-362 (Race Condition) 혹은 CWE-190 (Integer Overflow)와 같은 메모리 오류보다는, 상태 검증 누락으로 인한 CWE-824 (Incorrect Bound/State Check) 유형에 가깝다.
- 체이닝 경로 (추정):
- 권한 상승 $\rightarrow$ DoS: 일반 사용자가 다른 Local Privilege Escalation(LPE) 취약점을 통해
CAP_NET_ADMIN권한을 획득한 후, 본 취약점을 이용해 시스템 전체를 마비시켜 보안 솔루션의 작동을 방해하거나 로그 기록을 중단시키는 체이닝이 가능하다. - 리소스 고갈 $\rightarrow$ DoS: 네트워크 인터페이스 설정 강제 변경 유도와 결합하여 특정 환경에서 시스템 가용성을 완전히 제거하는 시나리오가 추정된다.
- 권한 상승 $\rightarrow$ DoS: 일반 사용자가 다른 Local Privilege Escalation(LPE) 취약점을 통해
🔎 탐지
- 커널 로그 모니터링:
hv_netvsc관련 에러 메시지나 RSS 설정 시 발생하는 커널 덤프/패닉 로그를 확인한다. - 설정 감시: 단일 수신 큐 환경에서 비정상적인 RSS hash key 업데이트 요청(ethtool 등을 통한 설정 변경)이 빈번하게 발생하는지 모니터링한다.
🛡️ 완화 방안
- 근본 해결:
netvsc_set_rxfh()함수 내에ndc->rx_table_sz검증 로직을 추가하여 테이블 부재 시-EOPNOTSUPP를 반환하도록 수정된 최신 커널 패치를 적용한다. - 즉시 조치: 불필요한 네트워크 설정 변경 권한(
CAP_NET_ADMIN)을 제한하고, Hyper-V 게스트의 네트워크 인터페이스 설정을 점검하여 비정상적인 RSS 구성 시도를 차단한다.
분석 근거 및 우선순위 결정 논리
- 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석을 진행했다.
- EPSS 기반 판단: EPSS 수치가 $0.00173$ (백분위 $0.06992$)로 매우 낮다. 이는 이론적 위험성과 별개로 실제 야생(In-the-wild)에서 악용될 확률이 극히 희박함을 의미한다.
- 우선순위 결정:
monitor등급으로 지정했다. 결정 논리는 다음과 같다: $\text{CVSS 미상} \cap \text{non-KEV} \cap \text{EPSS } 0.00173 \cap \text{Exploit Hard (권한 필요)}$. 즉, 공격 난이도가 높고 실측 악용 가능성이 낮으므로 즉각적인 긴급 대응보다는 패치 주기 내 업데이트 및 모니터링이 적절하다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00173 · exploit=hard · in_scope=None