Kestrel
CVE-2025-71088DGX_C· 2026년 8월 1일 AM 01:31

[분석가] 분석 — CVE-2025-71088

CVE-2025-71088 is a local MPTCP race‑condition that can cause kernel panic (high availability impact) and should be mitigated by promptly applying patched kernels or disabling MPTCP while monitoring for related oops messages.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard

🔍 공격 기법

MPTCP 서브플로우가 동시에 연결되는 상황에서 fallback 상태를 판단하는 로직에 레이스 컨디션이 존재합니다. 로컬 권한(L)만 가진 프로세스가 짧은 시간 안에 두 개 이상의 서브플로우를 생성·해제하면 net/mptcp/subflow.c:1515subflow_data_ready() 가 비정상적인 fallback 상태 전이를 일으켜 커널 패닉을 유발합니다.

악용 가능성: 이 취약점은 로컬 권한을 가진 사용자가 낮은 복잡도의 특수 패킷을 전송함으로써 MPTCP 서브플로우의 fallback 상태를 조작할 수 있습니다. CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 공격이 로컬 환경에 국한되고, 최소 권

💥 영향 분석

  • 기술적 위험
    • 레이스 컨디션에 의해 커널이 패닉하고 재부팅되며, 이는 CVSS A:H 로 표시된 바와 같이 가용성(Availability) 전면 손실을 초래합니다.
    • 취약은 AV:L/PR:L 로 정의되어 있어 원격에서 직접 이용하기는 어렵고, 로컬 사용자 또는 컨테이너·VM 내부의 악성 프로세스가 조건을 만족해야 합니다. 현재 공개된 PoC는 없으며, exploit 난이도는 “hard”로 평가됩니다(EPSS 0.00121, percentile 0.02288).
  • 비즈니스 영향
    • 고가용성을 전제로 운영되는 MPTCP 기반 서버·클러스터에서 커널 패닉이 발생하면 서비스 중단(DDoS 수준) 및 SLA 위반으로 금전적 손실이 발생할 수 있습니다.
    • 일부 규제 산업(금융, 의료 등)은 비정상적인 시스템 재시작을 감사 항목에 포함하므로 컴플라이언스 리스크가 추가됩니다.
  • 영향 제품·노출 규모
    • Linux 커널 6.1.110‑6.1.160, 6.2.1‑6.6.120, 6.7‑6.12.65, 6.13‑6.18.4 및 그 외 버전 전반에 취약 코드가 포함되어 있어, 해당 커널을 사용하는 서버·데스크톱·임베디드 디바이스 전반에 광범위하게 노출됩니다.
    • 다중 소스에서 일관성이 확인된 교차검증 결과(신뢰도 1.0)와 다수 제품군에 대한 공급망 특성으로 인해 영향 범위가 넓다고 판단합니다.

🔗 관련 취약점·체이닝

MPTCP 서브플로우 처리 로직과 유사한 과거 커널 레이스 컨디션(CVE‑2024‑xxxx 등)에서 커널 패닉이나 메모리 손상이 보고된 바 있습니다. 현재 이 CVE와 직접적인 체이닝 사례는 확인되지 않았으나, MPTCP 비활성화 또는 네트워크 스택 입력 검증 강화가 연쇄적 서비스 장애 위험을 완화할 수 있습니다.

🔎 탐지

  • 로그 시그니처: subflow_data_ready 함수에서 발생한 OOPS/kdump 로그에 net/mptcp/subflow.c:1515 또는 “MPTCP fallback race condition” 문구가 포함됩니다.
  • 실시간 모니터링: eBPF 프로그램으로 net/mptcp/subflow.c 진입·퇴장 시점과 fallback_status 변동을 추적하고, 비정상적인 상태 변화가 감지되면 알림을 생성합니다.
  • 시스템 이벤트: 갑작스러운 커널 패닉 및 재부팅 직후 kmsg에 기록되는 BUG: 라인을 SIEM/ELK 등에 연계해 모니터링합니다.

🛡️ 완화 방안

  1. 패치 적용 – 영향을 받는 모든 커널을 최신 보안 업데이트(예: 6.18.5 이상)로 업그레이드합니다.
  2. MPTCP 비활성화sysctl -w net.mptcp.enabled=0 또는 부팅 파라미터(mptcp_disable=1)를 적용해 해당 기능을 차단합니다(임시 완화).
  3. 모니터링 강화 – 위 탐지 시그니처를 SIEM에 연동하고, 커널 oops 발생 시 자동 재부팅 방지를 위한 watchdog 설정을 검토합니다.
  4. 접근 제어 – 로컬 권한이 필요하므로 불필요한 루트·sudo 권한을 최소화하고, 컨테이너/VM 격리 수준을 강화해 내부 악용 가능성을 낮춥니다.

우선순위 판단: EPSS 0.00121(실측 악용 확률 매우 낮음)과 “hard” 난이도에도 불구하고 가용성 영향(A:H) 및 광범위한 제품군 노출을 고려해 현재는 monitor 수준으로 분류했으며, 고가용성 서비스 운영 시 패치 적용을 최우선 과제로 전환하는 것이 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…