Kestrel
CVE-2025-71086DGX_D· 2026년 8월 2일 AM 01:42

[단독분석] 분석 — CVE-2025-71086

CVE-2025-71086 is a local kernel out‑of‑bounds read in net/rose that can cause kernel panic or privilege escalation, and should be patched immediately on all affected kernels.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.0012 · 악용난이도 hard

🔍 공격 기법

로컬 사용자가 네트워크 디바이스를 down 상태로 전환하면 net/rose/rose_kill_by_device() 가 호출됩니다. 함수는 소켓을 임시 배열에 저장하고 순회하는데, 인덱스를 array[cnt] 로 잘못 사용해 범위 초과 읽기(OOB read) 를 발생시킵니다. 이때 초기화되지 않은 혹은 범위를 벗어난 엔트리를 역참조하여 커널 메모리 오류·소켓 참조 누수(s​ock_hold) 가 일어나며, 결과적으로 커널 패닉(DoS) 또는 권한 상승 가능성이 존재합니다. 공격 단계는

  1. 디바이스 다운 트리거 → 2) 잘못된 인덱스 사용 → 3) OOB read 발생 → 4) 커널 메모리 손상·잠재적 루트 코드 실행 입니다.

악용 가능성: 이 취약점은 로컬 공격자(AV:L)가 낮은 복잡도(AC:L)와 낮은 권한(PR:L)만으로도 악용할 수 있으며, 사용자 개입 없이(UI:N) 바로 실행됩니다. 실제로는 ip link set <rose‑dev> down 같은 인터페이스 다운 명령을 호출하면 rose_kill_by_device()가 동작하고, 배열 인덱스 오류가 발생해 초기화되지 않은 소켓 포인터를 역참조하거나 메모리 누수가 일어납니다. 공격 표면은 Linux 커널에 로드된 ROSE 네트워크 드라이버와 해당 장치를 제어할 수 있는 netlink/ioctl 인터페이스이며, 별도의 원격 서비스는 존재하지 않습니다. EPSS 점수 0.0012(≈0.12 %)는 현재까지 관측된 실제 악용 사례가 매우 적음을 의미하지만, KEV에 등재되지 않은 것은 아직 공개된 익스플로잇이 없다는 뜻일 뿐, 로컬 권한을 가진 내부 위협이나 악성 코드가 존재할 경우 여전히 위험합니다. 따라서 이 취약점은 “Hard” 등급이 유지되며, 공격 난이도는 낮지만 성공 조건이 로컬 환경에 한정된 점을 고려해 방어 차원에서 주의가 필요합니다.

💥 영향 분석

  • 영향 제품:

    • linux_kernel 4.19.304‑4.20
    • linux_kernel 5.4.266‑5.5
    • linux_kernel 5.10.206‑5.10.248
    • linux_kernel 5.15.146‑5.15.198
    • linux_kernel 6.1.70‑6.1.160
    • linux_kernel 6.6.9‑6.6.120
    • linux_kernel 6.7.1‑6.12.64
    • linux_kernel 6.13‑6.18.4
  • 기술적 위험

    • 커널 패닉·시스템 재부팅 → 서비스 중단(Availability)
    • 메모리 오염을 이용한 임의 코드 실행 가능성 → 루트 권한 획득 및 데이터 무결성·기밀성 위협
  • 비즈니스·규제 위험

    • 가용성 손실로 인한 SLA 위반·운영 비용 증가
    • 루트 권한 침해 시 개인정보보호법, PCI‑DSS 등 규제 위반 가능성
  • 위험 근거
    다중 소스에서 일관성이 확인됐으며(CVSS 7.8, EPSS 0.0012) 실제 악용 확률은 낮지만(EPSS 0.0012), exploit=hard 로 평가돼 이번 주 내 scheduled 대응이 권고됩니다.

🔗 관련 취약점·체이닝

net/rose 모듈의 인덱싱 오류와 유사한 과거 커널 메모리 오버플로우 버그가 존재하며, 공격자는 이미 확보한 루트 권한을 이용해 다른 커널 특권 상승 취약점과 연계(체이닝)할 가능성이 있습니다. 구체적인 CVE 번호는 확인되지 않았습니다.

🔎 탐지

  • 커널 로그: dmesg·journalctl 에서 “rose_kill_by_device” 와 관련된 OOPS/BUG 메시지
  • Audit 로그: auditd 가 기록한 NETDEV_DOWN 이벤트와 해당 PID/UID 확인
  • eBPF/kprobe: kprobe:rose_kill_by_device 로 진입·종료 시 cnt 값이 배열 크기를 초과하는지 추적 (예: bpftrace 'kprobe:rose_kill_by_device { @oob = hist(arg2); }')
  • IDS/IPS: 커널 OOB read 패턴을 탐지하는 Sigma 규칙 예시 “kernel_oob_read_rose”

🛡️ 완화 방안

  • 즉시 조치: 배포판에서 제공하는 최신 보안 업데이트 적용(패치 포함). 적용이 불가능한 경우 modprobe -r rose 로 모듈을 언로드하거나 /etc/modprobe.d/blacklist.confblacklist rose 추가.
  • 장기 방어: 지원 종료된 커널 버전은 최신 LTS(예: Linux 6.12 이상) 로 업그레이드, SELinux/AppArmor 정책으로 비특권 사용자의 NETDEV_DOWN 권한 제한, 정기적인 커널 취약점 스캔 및 보안 알림 구독을 통해 신속히 패치를 적용하는 프로세스 구축.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.0012 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…