[분석가] 분석 — CVE-2026-23452
A race condition in Linux kernel runtime PM leads to a Use-After-Free (UAF) that can cause system crashes or potential privilege escalation, requiring strategic patching and monitoring of kernel logs.
📋 요약
- 심각도 medium · CVSS 4.7 · EPSS 0.00091 · 악용난이도 hard
🔍 공격 기법
- 원리:
pm_runtime_work()함수가 부모 장치의 전원 상태를 확인하는 과정에서, 이미 해제된dev->parent포인터를 참조하는 Race Condition이 발생합니다. - 경로:
pm_runtime_remove()단계에서flush_work()호출이 누락되어, 장치가 제거된 후에도 워크큐에 남은 작업이 실행되며parent->power.lock획득을 시도할 때 UAF가 트리거됩니다. - 단계: Local 권한 사용자가 특정 장치의 빈번한 제거/추가 또는 전원 관리 이벤트를 정밀하게 타이밍하여 Race Window를 확보하고, Slab/Slub allocator의 객체 재사용 시점을 조작해 메모리 오염을 유도합니다.
악용 가능성: 본 취약점은 Linux kernel의 pm_runtime_work() 함수 내에서 발생하는 Race Condition으로, 부모 장치가 해제된 후 dev->parent 포인터를 참조할 때 Slab-use-after-free(UAF)가 유발됩니다. 공격 난이도는 매우 높으며(AC:H), 공격자가 로컬 권한을 보유하고(AV:L, PR:L) 정밀하게 타이밍을 조작하여 메모리 오염을 일으켜야 하므로 실제 악용 가능성은 낮습니다. 특히 EPSS 수치가 0.00091로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 심각도와 달리 야생(In-the-wild)에서의 실질적인 공격 사례가 미관측되었음을 뒷받침합니다. 주요 공격 표면은 커널의 전원 관리(Power Management) 서브시스템이며, 구체적으로는 장치 제거 과정과 런타임 PM 워크큐 간의 동기화 지점이 트리거 조건이 됩니다. 결과적으로 본 취약점은 특수한 하드웨어 구성이나 드라이버 환경에서 국한되어 발생하므로, 일반적인 환경에서의 즉각적인 위협보다는 시스템 안정성 저해 및 커널 패닉 유발 가능성이 더 큽니다.
💥 영향 분석
- 영향 범위: Linux Kernel 2.6.32부터 6.19.10까지 매우 광범위한 버전이 영향을 받습니다. 다수의 메이저 버전(8개 그룹)에 걸쳐 존재하므로, 다양한 배포판을 사용하는 인프라 전반의 노출 규모가 매우 큽니다.
- 기술적 위험:
- 서비스 거부(DoS): KASAN 리포트(
slab-use-after-free in lock_acquire)에서 확인되듯, 커널 패닉으로 인한 시스템 즉시 중단이 발생합니다. - 추정: 권한 상승(LPE): 단순 크래시를 넘어 Heap Spraying 기법으로 Slab 레이아웃을 정밀하게 조작할 경우, 커널 오브젝트 재사용을 통한 권한 상승 가능성이 존재합니다. 특히 컨테이너 환경에서는 이를 통한 Container Escape 경로로 활용될 위험이 있습니다.
- 서비스 거부(DoS): KASAN 리포트(
- 비즈니스 리스크: 전력 관리 서브시스템의 특성상 임베디드 디바이스나 클라우드 호스트의 가용성에 직접적인 타격을 주며, 시스템 재부팅으로 인한 서비스 신뢰도 하락 및 운영 중단 리스크가 발생합니다.
🔗 관련 취약점·체이닝
- 패턴: Race Condition 기반의 Use-After-Free (UAF) 유형입니다.
- 체이닝 가능성: 단독 악용은 난이도가 높으나, 다른 커널 메모리 누수(Leak) 취약점과 체이닝하여 커널 주소 공간 레이아웃을 파악하고 메모리를 정밀 제어함으로써 LPE 성공률을 높일 수 있습니다.
🔎 탐지
- 로그 분석:
dmesg또는/var/log/syslog에서 다음 패턴의 KASAN 리포트 및 스택 트레이스를 감시합니다.BUG: KASAN: slab-use-after-free in lock_acquireWorkqueue: pm pm_runtime_work
- 동적 감시:
kprobe를 활용하여pm_runtime_work와pm_runtime_remove간의 비정상적인 호출 타이밍이나 빈번한 장치 제거 패턴을 모니터링합니다.
🛡️ 완화 방안
- 근본 해결:
pm_runtime_remove()에flush_work()가 추가된 최신 커널 보안 패치를 적용합니다. 전력 관리 서브시스템의 특성상 패치 전 롤백 가능한 커널 스냅샷을 확보하고 단계적으로 롤아웃할 것을 권고합니다. - 즉시 조치: 로컬 사용자(
PR:L)의 접근 권한을 최소화하여 공격 벡터를 차단하고, 불필요한 커널 모듈 재로드 및 장치 제거 작업을 제한합니다.
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. CVSS 4.7과 EPSS 실측값(0.00091)은 실제 야생 악용 가능성이 매우 낮음을 시사하며, KEV 미등재 및 공격 난이도 'hard' 판정에 따라 우선순위를 monitor로 결정하였습니다. 다만, UAF의 특성상 LPE 확장 가능성을 배제할 수 없으므로 단순 로그 감시 이상의 기술적 검토를 포함하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.7 · non-KEV · EPSS=0.00091 · exploit=hard · in_scope=None