[단독분석] 분석 — CVE-2026-64531
The Open vSwitch kernel bug (CVE-2026-64531) lets local users craft oversized nested netlink attributes that corrupt kernel memory and can lead to privilege escalation, so applying the upstream patch (commit a1e64addf3ff) this week is the highest‑priority mitigation.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
공격자는 로컬에서 netlink 소켓을 이용해 Open vSwitch에 흐름(action) 정보를 전송합니다. sw_flow_actions 스트림 전체는 64 KiB를 초과하도록 허용되었지만, 중첩 액션 컨테이너의 nla_len 검증이 제거돼 U16_MAX(65535)를 초과하는 속성을 삽입할 수 있게 됩니다. 잘린 nla_len으로 종료된 컨테이너가 이후 흐름 덤프·해제 시 다른 액션으로 해석되어 커널 메모리를 오염시킵니다. 공격 전개는 로컬 저권한(Low) 사용자에 의해 UI 없이 자동으로 진행됩니다([CVSS] AV:L/AC:L/PR:L/UI:N).
악용 가능성: 이 취약점은 AV:L (로컬) 조건을 만족하므로 공격자는 대상 시스템에 직접 접근해야 하며, 네트워크를 통한 원격 이용은 불가능합니다. AC:L (낮은 난이도) 덕분에 특수한 기술 없이도 Netlink 인터페이스를 통해 과도하게 큰 nlattr‑컨테이너를 전송하면 정상 검증 절차를 우회할 수 있어, 구현상의 복잡성이 거의 없습니다. PR:L (낮은 권한) 요구는 일반 사용자 계정만으로도 공격을 시작할 수 있음을 의미하며, UI:N (사용자 개입 없음) 조건에 따라 사용
💥 영향 분석
- 기술적 위험
nla_len초과로 인한 구조 불일치가 커널 내부에서 임의 메모리 읽·쓰기(버퍼 오버플로) 를 유발해 로컬 권한 상승(LPE) 혹은 시스템 크래시(DoS)를 일으킬 수 있습니다.- 영향 제품은 Linux kernel 의 Open vSwitch 모듈이며, 영향을 받는 커밋 범위는
057dbc5b72e9fcac439cd561c3a539b8a0edeb92 ≤ x < ab855641241387db062a5e41d9ad6b8561542572, 해시2532adbfe917c0e71dba2650ffc6efe396314c8, 그리고 커널 버전 6.14 로 확인되었습니다. 다중 소스에서 일관성이 확인됐으며([교차검증] 신뢰도 1.0), 따라서 해당 범위의 커널을 사용하는 모든 Linux 배포판이 영향을 받을 가능성이 추정됩니다.
- 비즈니스 리스크
- 클라우드·컨테이너 환경 등에서 OVS를 네트워크 브리징에 사용한다면 서비스 가용성 저하·중단 위험이 존재합니다.
- 시스템 무결성 침해는 ISO 27001, PCI‑DSS 등 보안 규제의 “시스템 및 통신 보호” 요구사항 위반으로 이어질 수 있습니다.
- 실제 악용 가능성
- EPSS = 0.00129(백분위 0.02936) 로 보고되어 실제 악용 사례는 드물지만 존재함을 의미합니다([실측 악용예측]). 이는 CVSS 7.8의 높은 기술 위험성과 결합돼 이번 주 내 대응이 권고됩니다([우선순위 결정]).
🔗 관련 취약점·체이닝
- 이 결함은
nla_len검증 부재에 기인한 버퍼 오버플로/범위 초과 읽기(CWE‑119, CWE‑125) 패턴과 유사합니다. - 동일 커널 코드에서 다른 netlink 길이 검증 오류와 연계될 경우, 초기 로컬 접근 후 추가적인 권한 상승 루틴으로 체인될 가능성이 있습니다.
🔎 탐지
- 커널 로그에 “invalid nla_len”, “flow dump failed” 와 같은 메시지가 반복적으로 나타나는 경우.
auditd에서 OVS 관련 netlink 시스템 콜(nlmsg_send,ovs_flow_put)이 비정상적인 payload 길이를 포함하는지를 모니터링.- eBPF 또는 kprobe를 활용해 Open vSwitch 흐름 생성·해제 경로에서
nla_len값이 65535 바이트를 초과하면 알림을 발생시킵니다.
🛡️ 완화 방안
- 즉시 조치 : 커밋 a1e64addf3ff 가 포함된 최신 커널 패치를 적용하거나, 배포판에서 제공하는 보안 업데이트를 즉시 설치합니다.
- 임시 방어 : Open vSwitch 서비스를 비활성화하거나, netlink 접근을 root 혹은 제한된 그룹에만 허용하도록
systemd‑CapabilityBoundingSet·/etc/sysctl.conf등으로 제어합니다. - 장기 대응 : 불필요한 SAMPLE·CLONE·DEC_TTL·CHECK_PKT_LEN 액션 사용을 최소화하고, 정기적인 커널 보안 업데이트와 취약점 스캐닝을 수행해 유사 결함 재발을 방지합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None