Kestrel
CVE-2025-71104DGX_3· 2026년 7월 30일 AM 02:09

[분석가] 분석 — CVE-2025-71104

A local DoS vulnerability in KVM x86 HV timer allows a low-privileged user to cause host hard lockups via VM inactivity; monitoring is recommended due to high exploitation difficulty and low EPSS.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00095 · 악용난이도 hard

🔍 공격 기법

본 취약점은 Intel CPU의 Hypervisor Timer(HV timer/VMX preemption timer)를 사용하는 KVM 환경에서 발생합니다.

  1. 트리거: Guest VM이 장기간 비활성 상태(예: userspace에서 VM을 일시 중지 또는 suspend)가 되어 target expiration과 현재 시간 사이에 큰 간격이 발생합니다.
  2. 원리: vCPU가 재개될 때, KVM이 만료된 타이머의 다음 만료 시간을 계산하며 단순히 주기(period)를 더하는 방식으로 처리합니다.
  3. 결과: 과거의 만료 시간을 기준으로 계속해서 주기만 더하게 되면, 시스템은 현재 시점까지 도달하기 위해 무수히 많은 hrtimer IRQs를 생성하게 되며, 이는 Host OS의 하드 락업(Hard Lockup)으로 이어집니다.

악용 가능성: 본 취약점은 공격 난이도가 높으며 실제 악용 가능성은 매우 낮은 것으로 분석됩니다. CVSS 벡터 AV:L/PR:L에 따라, 공격자는 이미 호스트 시스템의 로컬 권한을 가진 상태에서 가상 머신(VM)을 제어할 수 있는 환경이어야 하므로 진입 장벽이 높습니다. 특히 Intel CPU의 HV timer(VMX preemption timer)를 사용하는 특정 환경으로 공격 표면이 제한되며, VM이 장기간 정지 또는 일시 중단된 후 재개될 때 발생하는 hrtimer IRQ 폭증이라는 특수한 트리거 조건이 필요합니다. EPSS 수치가 0.00095로 매우 낮고 KEV에 등재되지 않은 점은 이론적 심각성과 달리 실제 야생(In-the-wild)에서 악용된 사례가 거의 없음을 시사합니다. 따라서 공격자가 의도적으로 호스트의 Hard Lockup을 유발하여 서비스 거부(DoS) 상태를 만드는 시나리오는 가능하나, 권한 획득 단계가 선행되어야 하므로 실질적인 위협 수준은 낮습니다.

💥 영향 분석

  • 영향 범위: Linux Kernel 4.14.45부터 6.18.3까지 광범위한 버전이 영향을 받으며, 특히 Intel CPU에서 HV timer를 사용하는 환경에 국한됩니다. 다중 소스 데이터 교차검증 결과 일관성이 확인되어 영향 제품 리스트의 신뢰도는 높습니다.
  • 기술적 위험:
    • 서비스 중단(DoS): 공격자가 Guest VM을 제어할 수 있는 권한(PR:L)이 있을 때, Host 시스템 전체를 응답 불능 상태로 만드는 Hard Lockup을 유발할 수 있습니다.
    • 가용성 침해: 가상화 호스트 한 대에 다수의 VM이 상주하는 고밀도 환경일 경우, 단일 VM의 조작으로 인해 동일 호스트 내 모든 서비스가 중단되는 연쇄적 가용성 상실이 발생합니다.
  • 비즈니스 리스크: 클라우드 서비스 제공자(CSP)나 가상화 기반 인프라 운영사에게는 서비스 수준 협약(SLA) 위반 및 시스템 신뢰도 하락의 리스크가 있습니다. 단, 원격 공격이 불가능한 로컬 취약점(AV:L)이라는 점은 리스크를 일부 제한합니다.

🔗 관련 취약점·체이닝

  • 유형: 타이머 처리 미비로 인한 자원 고갈 및 시스템 정지(DoS) 패턴입니다.
  • 체이닝 가능성: 추정: 단독으로 권한 상승을 일으키지는 않으나, 다른 로컬 권한 상승 취약점과 결합하여 호스트 제어권을 획득한 후 흔적을 지우기 위한 시스템 파괴 목적으로 활용될 가능성이 있습니다.

🔎 탐지

  • 시스템 로그: Host OS의 커널 로그(dmesg)에서 hard lockup 관련 경고나 특정 vCPU 스레드에서의 과도한 인터럽트 발생 징후를 모니터링합니다.
  • 패턴 예시: 하이퍼바이저 타이머 관련 IRQ 수치가 비정상적으로 급증하는 현상을 추적합니다. (예: grep "hard lockup" /var/log/syslog)

🛡️ 완화 방안

  • 근본 해결: 영향받는 Linux Kernel 버전을 최신 보안 패치 버전으로 업데이트하여, target expiration이 과거일 경우 이를 "now"로 설정하도록 수정된 코드를 적용합니다.
  • 즉시 조치:
    • 신뢰할 수 없는 사용자에게 VM 관리 권한(suspend/resume 등)을 부여하는 것을 제한합니다.
    • EPSS 수치가 0.00095로 매우 낮고 악용 난이도가 hard이며 KEV에 등재되지 않은 점, CVSS 5.5인 점을 근거로 규칙 기반 우선순위를 monitor로 결정하였습니다. 따라서 즉각적인 전수 패치보다는 중요 자산 위주로 업데이트 계획을 수립하고 모니터링하는 전략이 효율적입니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00095 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…