Kestrel
CVE-2025-71266DGX_D· 2026년 8월 2일 AM 04:30

[단독분석] 분석 — CVE-2025-71266

A local NTFS3 driver bug in Linux kernels (5.15.1‑6.19.6) may cause infinite memory allocation loops leading to OOM crashes, mitigated by applying the upstream kernel patch or updating to a patched version.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 조작된 NTFS 파일시스템을 마운트합니다.
  • 디렉터리의 INDEX_ENTRY에 HAS_SUB_NODE 플래그를 설정하고 VCN 포인터를 변조하면, indx_find()가 동일 블록을 반복 읽으며 4 KB씩 메모리를 할당합니다.
  • 커널이 VCN 루프와 깊이 제한을 검증하지 않아 무한히 메모리가 소진되고 시스템이 OOM(Out‑Of‑Memory) 상태에 빠져 서비스가 중단됩니다.

악용 가능성: 이 취약점은 AV:L (로컬 접근)으로 분류되어 공격자는 대상 시스템에 직접 접속하거나 파일시스템을 마운트할 수 있는 환경이 필요합니다. AC:L (낮은 난이도)이라는 점은 악의적인 NTFS 이미지만 적절히 조작하면 복잡한 절차 없이 인덱스 엔트리를 변조해 indx_find() 함수를 무한 루프로 유도할 수 있음을 의미합니다. PR:L (저 privileges) 조건에 따라, 일반 사용자 권한으로도 해당 파일시스템을 마운트하고 조회 작업을 수행할 수 있는 경우(예: user‑namespace 내에서의 ntfs3 마운트) 공격이 가능하므로 방어자는 비특권 계정에서도 위험을 고려해야 합니다. UI:N (사용자 상호작용 없음)으로, 악성 이미지가 마운트되면 별도의 클릭이나 입력 없이 커널이 즉시 메모리를 소진해 OOM 상태에 빠지게 됩니다. EPSS 0.00121이라는 매우 낮은 실측값과 KEV 미등재는 현재까지 공개적으로 활용된 사례가 거의 없으며, 실제 위협으로 전환되기 위해서는 공격자가 로컬 환경을 확보하고 악성 NTFS 이미지를 마운트할 수 있는 상황이 필요함을 시사합니다. 따라서 ntfs3 드라이버를 이용하는 모든 마운트 지점(예: mount 명령, 자동 마운트 서비스, 컨테이너 내부 파일시스템)과 INDEX_ENTRY 조작 가능한 파

💥 영향 분석

  • 기술적 위험:
    • 무한 메모리 할당으로 인한 커널 OOM → 전체 시스템 정지(DoS).
    • 파일시스템 접근 시 커널이 영구적으로 멈추어 복구 불가능한 상태가 될 수 있음.
  • 비즈니스 영향:
    • 가용성 저하: 서비스 중단 및 운영 중단 시간 발생.
    • 규제·컴플라이언스 위험: 일부 산업 분야에서 시스템 가용성 요구사항을 충족하지 못하면 벌칙·신뢰도 손실이 발생할 수 있음.
  • 영향 제품·노출 규모:
    • 영향을 받는 커널 버전은 linux_kernel 5.15.1‑5.15.202, 5.16‑6.1.165, 6.2‑6.6.128, 6.7‑6.12.75, 6.13‑6.18.16, 6.19‑6.19.6 및 그 이후 버전 전반에 걸쳐 있습니다(다중 소스에서 일관성이 확인됐다).
    • 해당 커널을 사용하는 서버·데스크톱·임베디드 시스템 모두가 잠재적 대상이며, 특히 NTFS 파티션을 마운트하는 환경에서 위험이 현실화됩니다.

🔗 관련 취약점·체이닝

  • 동일 파일시스템 드라이버(ntfs3) 내 메모리 할당 검증 부재와 연관된 과거 DoS(예: CVE‑2024‑xxxx)와 유사한 패턴을 가집니다.
  • 다른 로컬 권한 상승·DoS 취약점과 체이닝될 경우, 먼저 시스템을 마비시킨 뒤 추가적인 권한 상승 공격으로 전환될 가능성이 있습니다.

🔎 탐지

  • 커널 로그에 ntfs3 관련 OOM 또는 “out of memory: kill process” 메시지가 반복적으로 기록되는지 모니터링합니다.
  • dmesg 혹은 syslog에서 다음 정규식 패턴을 활용할 수 있습니다:
    text
    1ntfs3.*(OOM|out of memory|memory allocation failed)
  • 시스템 메모리 사용량이 급격히 상승하고, 특정 NTFS 마운트 시점에 멈추는 현상이 포착되면 의심됩니다.

🛡️ 완화 방안

  1. 패치 적용: 최신 커널 업데이트(패치 포함)로 즉시 업그레이드합니다.
  2. 임시 방어: 신뢰할 수 없는 NTFS 파티션을 마운트하지 않거나, mount -o ro 옵션으로 읽기 전용 마운트를 제한합니다.
  3. 모니터링: OOM 이벤트와 ntfs3 관련 커널 로그를 실시간으로 수집·알림 설정합니다.
  4. 위험 평가: EPSS 0.00121(실측 악용 가능성)과 CVSS 5.5 점수를 고려하여, 현재는 “monitor” 우선순위로 지정되었으며(우선순위 결정 논리: CVSS = 5.5 · non‑KEV · EPSS = 0.00121 · exploit = hard), 패치 적용을 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…