[공격] 분석 — CVE-2026-31670
Unbounded rfkill event creation by low-privileged users can trigger kernel OOM, requiring immediate memory quota enforcement or patching to prevent local DoS.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0012 · 악용난이도 hard
🔍 공격 기법
공격자는 커널의 rfkill 서브시스템이 이벤트 생성 수를 제한하지 않는 결함을 이용해 시스템 메모리를 고갈시키는 Resource Exhaustion 공격을 수행한다.
- 공격 표면 및 트리거:
- 엔드포인트:
/dev/rfkill(또는 관련 Netlink 인터페이스). - 트리거: 사용자 공간(Userspace)에서
rfkill이벤트를 대량으로 생성하되, 생성된 이벤트를 파일 디스크립터(FD)를 통해 소비(consume)하지 않고 계속해서 쌓아두는 행위.
- 엔드포인트:
- 공격 체인 및 전제 조건:
- 초기 접근 (PR:L): 공격자는 시스템에 로그인한 Low-privileged 사용자 권한을 이미 확보하고 있어야 한다. (
AV:L/PR:L) - 정찰:
/dev/rfkill인터페이스에 대한 쓰기 권한 및 커널 버전(영향 범위 내 버전인지) 확인. - 실행 (DoS): 무한 루프를 통해
rfkill이벤트를 지속적으로 생성. 이벤트가 큐에 쌓이면서 커널 슬랩 메모리를 점유한다. - 영향: 메모리 임계치 도달 시 Kernel Panic 또는 OOM(Out Of Memory) Killer 작동으로 인한 시스템 서비스 마비.
- 초기 접근 (PR:L): 공격자는 시스템에 로그인한 Low-privileged 사용자 권한을 이미 확보하고 있어야 한다. (
- 공격 조건 분석 (CVSS 벡터 연결):
AV:L / AC:L: 로컬 접근만 가능하며 공격 복잡도는 낮다.PR:L: 일반 사용자 권한으로도 실행 가능하여 내부 위협(Insider Threat)이나 이미 침투한 공격자의 가용성 파괴 수단으로 유효하다.- 추정:
/dev/rfkill접근 제어 설정에 따라 실제 트리거 가능 여부가 결정된다.
악용 가능성: 본 취약점은 AV:L 및 PR:L 조건으로 인해 공격자가 이미 시스템에 낮은 권한의 계정으로 접근해 있어야 하는 전제조건이 필요하므로 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Linux 커널의 rfkill 파일 디스크립터(File Descriptor)이며, 사용자가 이 인터페이스를 통해 대량의 이벤트를 생성하고 소비하지 않음으로써 커널 메모리를 고갈시키는 Resource Exhaustion 형태의 DoS 공격이 가능합니다. EPSS 수치가 0.0012로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 단일 취약점만으로 시스템을 무력화하려는 시도가 드물다는 것을 의미합니다. 하지만 이론적 심각도와 별개로, 제한 없는 이벤트 생성이라는 트리거 조건이 단순하여 로컬 권한을 획득한 공격자가 추가적인 복잡한 페이로드 없이도 커널 패닉이나 OOM(Out of Memory) 상황을 유도할 수 있다는 점에서 실질적인 위협이 됩니다. 결과적으로 이 취약점은 단독으로 외부 침입 경로를 제공하지는 않으나, 내부 침투 후 가용성을 파괴하거나 다른 커널 취약점과 체이닝하여 시스템 불안정성을 유발하는 보조 수단으로 악용될 가능성이 큽니다.
💥 영향 분석
- 가용성 상실 (DoS): 커널 메모리 고갈로 인한 시스템 전체 크래시 또는 핵심 프로세스 강제 종료.
- 멀티테넌트 리스크: 컨테이너 환경에서 공유 커널을 사용할 경우, 단일 컨테이너 내의 저권한 사용자가 호스트 및 인접 컨테이너 전체를 마비시키는 'Noise Neighbor' 공격으로 확장될 수 있다.
🔗 관련 취약점·체이닝
본 취약점은 단독으로는 권한 상승(LPE)을 일으키지 않으나, 다음과 같은 체이닝 경로가 추정된다.
- 권한 상승 체이닝 (추정):
OOM상황에서 특정 커널 프로세스가 비정상 종료될 때 발생하는 Race Condition이나 Error Handling 미흡점을 이용해 권한 상승을 시도하는 패턴으로 이어질 수 있다. - 서비스 거부 최적화 (추정): 단순 메모리 고갈보다, 특정 보안 모니터링 툴(EDR/IDS)이 OOM 상황에서 먼저 종료되도록 유도하여 이후의 공격 행위를 은폐하는 '방어 무력화' 단계로 활용 가능하다.
- 리소스 제한 우회 (추정):
cgroup설정이 미비한 환경에서는 커널 공간(Kernel Space) 메모리를 직접적으로 소모시키므로, 일반적인 유저 프로세스 메모리 제한 설정을 우회하여 시스템을 다운시킬 수 있다.
🔎 탐지
- 시스템 로그:
dmesg또는/var/log/syslog에서Out of memory: Kill process,rfkill관련 비정상적 메모리 할당 오류 확인. - 행위 지표: 단일 프로세스가
/dev/rfkillFD를 오픈한 상태에서 읽기 작업 없이 쓰기(Event 생성)만 반복하는 패턴 감시. - 커널 추적:
rfkill_set_block호출 횟수가 비정상적으로 급증하는지 모니터링.
🛡️ 완화 방안
- 근본 해결: Linux 커널 패치 적용 (이벤트 상한선을 1,000개로 제한하는 업데이트). 다중 소스 교차검증 결과 영향 범위가 매우 광범위하므로 최우선 적용 권고.
- 즉시 조치:
cgroup메모리 쿼터 설정을 통해 로컬 사용자의 리소스 점유 상한 설정.- 불필요한 시스템의 경우
rfkill모듈 언로드 또는 인터페이스 접근 권한 제한.
- 우선순위 근거: EPSS 0.0012 및 CVSS 5.5로 실측 악용 가능성은 낮으나(Hard), 공급망 영향 범위가 넓고 멀티테넌트 환경의 가용성 리스크가 크므로 'Monitor' 단계에서 패치 계획 수립 필요.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0012 · exploit=hard · in_scope=None