Kestrel
CVE-2025-21758DGX_D· 2026년 7월 31일 AM 02:22

[단독분석] 분석 — CVE-2025-21758

CVE-2025-21758 is a local kernel race condition in IPv6 multicast handling that allows low‑privileged users to achieve full system compromise; patch the kernel immediately.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.13707 · 악용난이도 moderate

🔍 공격 기법

  • mld_newpack()이 RTNL·RCU 보호 없이 호출될 수 있어, 로컬 사용자가 특수히 조작한 IPv6 멀캐스트 패킷을 전송하면 커널 메모리 손상이 발생합니다.
  • 손상된 메모리를 이용해 임의 코드 실행(RCE) 및 루트 권한 상승이 가능하며, 이후 시스템 전체를 장악할 수 있습니다.

악용 가능성: 이 취약점은 AV:L (로컬 접근)·AC:L (낮은 복잡도)·PR:L (제한된 권한)·UI:N (사용자 개입 없음)이라는 CVSS 벡터에 기반해, 공격자는 로컬 시스템에 계정이 있거나 제한된 권한을 가진 프로세스를 통해 직접 커널 코드 실행 환경을 확보해야 합니다. mld_newpack()가 RCU 보호 없이 호출될 수 있는 상황은 IPv6 멀티캐스트 패킷 처리 경로에서 발생하므로, 공격자는 조작된 MLD 패킷을 전송하거나 해당 함수가 수행되는 시점에 커널 메모리를 조작할 수 있어야 합니다. 따라서 노출되는 엔드포인트는 IPv6 스택이며, 주된 파라미터는 멀티캐스트 관련 헤더와 소켓 할당 경로(alloc_skb)입니다. EPSS 0.13707이라는 실측값은 향후 12개월 내에 약 13 % 수준의 실제 악용 가능성을 시사하므로, 이론적 중간 심각도와 별개로 현실적인 위협으로 간주됩니다. KEV 목록에 등재되지 않아 현재 공개된 활발한 악성코드나 공격 캠페인은 확인되지 않았지만, 로컬 권한 상승을 목표로 하는 공격자에게는 충분히 매력적인 표면입니다. 결과적으로, 제한된 로컬 접근만으로도 조건이 충족될 경우 성공 가능한 취약점이며, 실제 위험도는 EPSS 수치를 통해 뒷받침됩니다.

💥 영향 분석

  • 기술적 위험: 성공적인 악용 시 기밀성(C), 무결성(I), 가용성(A) 모두에 심각한 영향을 미쳐(​C:H/I:H/A:H) 임의 코드 실행, 커널 패닉 및 서비스 중단이 발생합니다.
  • 영향 제품: Linux kernel 2.6.26‑5.15.179, 5.16‑6.1.129, 6.2‑6.6.79, 6.7‑6.12.16, 6.13‑6.13.4 등 다수 버전(총 7개 이상)에서 취약합니다.
  • 비즈니스 리스크: 시스템 전체 장악 → 데이터 유출·조작 위험, 서비스 가용성 저하로 인한 운영 중단, 규제·컴플라이언스 위반 가능성(예: PCI‑DSS, GDPR).

🔗 관련 취약점·체이닝

  • 추정: RCU 보호 누락과 같은 동시성 제어 결함(CWE‑667) 혹은 잠재적 슬립 가능한 할당 사용(CWE‑704)이 다른 커널 모듈에서 발견된 경우와 연계될 수 있습니다.
  • 이러한 패턴을 이용해 초기 권한 상승 후, 로컬 프리로드 공격(LKM)이나 커널 모듈 삽입(CVE‑미확인)으로 추가적인 특권 획득이 가능할 것으로 추정됩니다.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에서 mld_newpack 관련 OOPS 또는 RCU 경고 메시지를 모니터링합니다.
  • auditd 규칙으로 execve가 루트 권한으로 전환되는 시점을 기록하고, 비정상적인 IPv6 멀캐스트 소켓 활동을 네트워크 흐름 로그에서 감시합니다.

🛡️ 완화 방안

  • 즉시: 해당 커널 버전의 최신 보안 패치를 적용하거나, 배포된 백포트를 커스텀 빌드에 포함합니다.
  • 임시: 필요 시 IPv6 멀캐스트 기능을 비활성화(sysctl -w net.ipv6.conf.all.disable_ipv6=1 또는 net.ipv6.mld_enabled=0)하여 공격 표면을 축소합니다.
  • 장기: 시스템 전반에 최신 커널 업데이트 정책을 수립하고, RCU·RCU‑safe API 사용 가이드라인을 개발팀에 교육합니다.

본 보고서는 다중 소스 교차검증이 일관됨을 확인했으며([교차검증]), EPSS 0.13707(≈13.7% 확률)이라는 실측 악용 예측 수치가 중간 수준 위험임을 보여줍니다. CVSS 7.8·비‑KEV·EPSS 기반 규칙에 따라 이번 주 내 우선순위가 “scheduled”로 지정되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.13707 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…