Kestrel
CVE-2026-31634DGX_C· 2026년 8월 2일 AM 04:45

[분석가] 분석 — CVE-2026-31634

CVE-2026-31634 is a local reference‑count leak in the Linux kernel’s rxrpc_server_keyring() that can cause high‑impact denial‑of‑service, and the primary mitigation is to apply the upstream kernel patch.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard

🔍 공격 기법

취약한 rxrpc_server_keyring() 함수가 호출될 때 rx->securities 가 이미 설정돼 있는지를 확인하지 않아 참조 카운트가 감소되지 않습니다. 로컬 사용자가 해당 코드를 반복 실행하면 커널 메모리(슬랩 캐시)가 점진적으로 소모되어 OOM 상황이 발생하고, 최종적으로 시스템이 강제 재부팅되거나 커널 패닉으로 서비스가 중단됩니다. 공격 전제는 local 이며 권한 요구 수준은 low 입니다.

악용 가능성: AV:L(로컬)·AC:L(낮은 복잡도)·PR:L(낮은 권한)·UI:N(사용자 상호작용 없음)이라는 CVSS 벡터는, 공격자가 해당 시스템에 로컬 계정으로 로그인만 하면 추가적인 전제조건 없이 취약 함수 rxrpc_server_keyring()을 호출할 수 있음을 의미합니다. 이 함수는 RxRPC 프로토콜 스택이 활성화된 Linux 커널에서 사용되며, 일반 파일시스템·NFS·RDMA 서비스 등 다양한 엔드포인트를 통해 간접적으로 노출됩니다. EPSS 0.00129라는 실측값은 현재 관찰된 악용 사례가 매우 드물지만, 로컬 권한을 가진 공격자가 존재할 경우 이론적인 위험이 완전히 배제되지 않음을 보여줍니다. KEV에 등재되지 않은 점은 아직 야생에서의 자동화된 익스플로잇이 보고되지 않았다는 의미이며, 따라서 위험도는 “hard” 수준으로 평가됩니다. 실제 공격 조건은 rx->securities 필드가 초기화되지 않은 상태에서 RxRPC 서버가 키링을 생성·관리하는 경로를 반복 호출해 참조 카운트가 누수되는 상황이며, 이때 메모리 고갈이나 서비스 불안정이 발생할 수 있습니다. 따라서 공격 표면은 RxRPC를 이용하는 네트워크 서비스와 해당 커널 모듈이 로드된 시스템 전체이며, 로컬 사용자 권한만으로도 영향을 줄 수 있는 점을 유념하시기 바랍니다.

💥 영향 분석

  • 기술적 위험
    • 참조 카운트 누수 → 메모리 파편화 및 OOM → 커널 패닉·재부팅(Availability High)
    • CVSS 벡터 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H가 나타내듯 기밀성·무결성은 영향을 받지 않으며, 가용성만이 손상됩니다.
  • 비즈니스 리스크
    • 서비스 중단으로 인한 SLA 위반, 운영 비용 증가 및 고객 신뢰도 저하 가능성
    • 규제·컴플라이언스 측면에서는 가용성 요구사항을 충족하지 못할 경우 벌금·시정 조치 위험이 존재합니다.
  • 영향 제품·노출 규모
    • 다중 소스에서 일관성이 확인된 바와 같이, Linux kernel 2.6.22.1‑5.15.203, 5.16‑6.1.169, 6.2‑6.6.135, 6.7‑6.12.82, 6.13‑6.18.23, 6.19‑6.19.13 등 광범위한 버전이 영향을 받습니다(총 8 개 버전 군).
  • 악용 가능성
    • EPSS 0.00129(실측값)와 “exploit=hard” 평가에 비추어 현재 실제 악용 사례는 매우 낮으며, KEV 등재도 되지 않았습니다.
  • 우선순위 판단
    • 교차검증 결과 일관성을 확보했으며, 규칙 기반 우선순위 로직(CVSS 5.5, non‑KEV, EPSS 0.00129, exploit=hard)에 따라 “monitor” 단계가 권고됩니다.

🔗 관련 취약점·체이닝

Linux 커널 내 다른 참조 카운트 누수(CVE‑2022‑XXXX 등)와 마찬가지로 메모리 소모를 이용한 DoS는 확인됐지만, 현재까지 rxrpc_server_keyring() 누수가 UAF나 권한 상승(LPE)으로 직접 전이된 사례는 보고되지 않았습니다. 따라서 직접적인 체이닝 위험은 미확인 상태입니다.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에 “rxrpc_server_keyring: possible reference count leak” 혹은 비정상적인 OOM‑killer 이벤트가 기록되는지 모니터링
  • slabtop·cat /proc/slabinfo 등으로 rxrpc 슬랩 캐시 메모리 사용량이 급증하는 패턴 감지
  • 시스템 재부팅/패닉 발생 시 kdump 혹은 journalctl -k에서 해당 함수 호출 스택 확인

🛡️ 완화 방안

  1. 패치 적용 – 최신 Linux kernel(해당 취약점 수정 포함)으로 업데이트하거나, 배포판이 제공하는 보안 백포트를 즉시 적용합니다.
  2. 불필요한 서비스 비활성화rxrpc 모듈을 사용하지 않는 경우 modprobe -r rxrpc 혹은 커널 설정(CONFIG_RXRPC=n)으로 비활성화합니다.
  3. 로컬 권한 제한 – 불필요한 로컬 사용자에게 low 권한을 부여하지 않으며, SELinux/AppArmor 프로파일을 강화해 임의 실행을 억제합니다.
  4. 모니터링·알림 – 위 탐지 항목을 기반으로 SIEM/ELK 등 로그 수집 시스템에 알림 규칙을 설정하고, 메모리 사용량 급증 시 자동화된 대응 스크립트를 운영합니다.

위 조치를 순차적으로 수행하면 현재 보고된 가용성 위험을 효과적으로 완화할 수 있습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…