[단독분석] 분석 — CVE-2026-43024
A medium-severity vulnerability in Linux kernel netfilter allows local users to trigger a denial-of-service via immediate NF_QUEUE verdicts, requiring monitoring and strategic patching across diverse kernel versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
- 원리:
netfilter내nf_tables구성 요소에서 사용자 공간의nftables도구가 사용하지 않는 '즉시(immediate)NF_QUEUE판결'을 거부 없이 처리하는 결함입니다. - 경로: 특히
arp패밀리는 큐 지원을 제공하지 않음에도 해당 즉시 판결 경로에 접근이 가능합니다. - 단계: 로컬 권한을 가진 공격자가 특수하게 구성된
nftables규칙을 통해NF_QUEUE즉시 판결을 유도하여 커널의 비정상 상태를 초래합니다.
악용 가능성: 본 취약점은 Linux kernel의 netfilter 내 nf_tables 구성 요소에서 발생하며, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 상 AV:L(Local) 및 PR:L(Low privilege) 조건에 따라, 공격자는 이미 시스템에 낮은 권한으로 접근하여 로컬 셸을 확보한 상태여야만 트리거가 가능합니다. 공격 표면은 nftables를 통한 커널 내 패킷 처리 경로이며, 특히 NF_QUEUE 판정(verdict)이 즉각적으로 발행되는 비정상적인 흐름을 유도하는 파라미터 조작이 핵심 트리거 조건입니다. 다만, EPSS 수치가 0.00129로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 활발하게 악용되는 사례가 미관측되었음을 시사합니다. 결과적으로 이론적인 심각도와 별개로, 로컬 권한 획득이라는 전제조건과 특수한 트리거 경로로 인해 실제 외부에서의 즉각적인 악용 가능성은 낮으나, 내부 침투 후 권한 상승(Privilege Escalation)을 노리는 정밀한 공격 시나리오에서는 잠재적 위협이 될 수 있습니다.
💥 영향 분석
- 기술적 위험: CVSS 벡터(
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)에 근거할 때, 기밀성이나 무결성 훼손보다는 **가용성(Availability)**에 치명적인 영향을 미칩니다. 성공적인 악용 시 커널 패닉 또는 시스템 행(Hang)으로 인한 서비스 중단이 발생합니다. - 노출 규모: 영향 제품군이
linux_kernel4.19.307부터 6.12.81까지 매우 광범위한 버전(총 8개 범위)에 걸쳐 있어, 다수의 리눅스 기반 인프라와 컨테이너 호스트가 잠재적 영향권에 있습니다. - 비즈니스 리스크: 서비스 가용성 저하로 인한 비즈니스 연속성 중단 위험이 존재합니다. 다만, 로컬 권한(
PR:L)이 필요하므로 외부에서 직접적인 침투 경로가 없다면 즉각적인 대규모 피해 가능성은 낮습니다.
🔗 관련 취약점·체이닝
- 유형: 커널 네트워크 서브시스템의 상태 관리 미흡으로 인한 가용성 저해 패턴입니다.
- 체이닝: 단독으로는 권한 상승이나 데이터 유출이 불가능하나, 다른 로컬 권한 상승(LPE) 취약점과 체이닝되어 시스템 전체를 무력화하는 수단으로 활용될 가능성이 추정됩니다.
🔎 탐지
- 패턴:
nftables를 통해 비정상적인NF_QUEUE판결을 생성하려는 시도를 모니터링합니다. - 지표: 커널 로그(
dmesg)에서netfilter또는nf_tables관련 패닉, 덤프 메시지를 확인하거나, 권한이 낮은 사용자가nft명령어를 통해 복잡한 규칙을 삽입하는 행위를 추적합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 커널 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여
NF_QUEUE즉시 판결 거부 로직을 적용합니다. - 즉시 조치: 신뢰할 수 없는 사용자의
nftables규칙 수정 권한(CAP_NET_ADMIN)을 엄격히 제한하여 공격 경로를 차단합니다.
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. 실측 EPSS 값은 0.00129(백분위 0.02924)로 매우 낮으며, 이는 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 극히 희박함을 의미합니다. 이에 따라 KEV 미등재 및 exploit=hard 등급을 반영하여 우선순위를 'monitor(모니터링)' 단계로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None