[방어] 분석 — CVE-2026-31424
The Linux kernel netfilter ARP hook validation flaw (CVE-2026-31424) can cause a kernel panic via null‑pointer dereference, and the immediate mitigation is to unload or blacklist the nf_arp_table module.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00122 · 악용난이도 hard
🔍 공격 기법
ARP 체인에 등록된 xt_match/xt_target 구조체가 NFPROTO_UNSPEC 로 로드될 경우, .hooks 비트마스크가 IPv4/IPv6용 상수(NF_INET_*)와 잘못 매핑되어 ARP 훅(특히 NF_ARP_OUT = 1)에서 검증을 우회합니다. 이 상태에서 xt_devgroup 과 같은 매치가 실행되면 state->in 필드가 설정되지 않아 NULL 포인터 dereference 가 발생하고, 커널 Oops → 시스템 전체 패닉(Availability High) 으로 이어집니다.
공격자는 로컬 권한이 있거나, 컨테이너/네임스페이스 환경에서 ARP 트래픽을 조작하거나, 제한적인 eBPF 프로그램을 이용해 nf_arp_table 구성을 변경할 수 있습니다(동료 토론의 의견 반영).
악용 가능성: 이 취약점은 AV:L (로컬)·AC:L (낮은 복잡도)·PR:L (낮은 권한)·UI:N (사용자 상호작용 없음)이라는 CVSS 벡터를 갖고 있으므로, 공격자는 물리적이거나 SSH 등으로 로컬 시스템에 접속할 수만 있으면 추가적인 권한 상승이나 사회공학 없이도 악용이 가능합니다. 실제로는 netfilter 의 nft_compat 경로를 통해 NFPROTO_UNSPEC 에 등록된 xt_match/xt_target 구조체를 임의의 모듈 형태로 로드하고, ARP 체인에 잘못 매핑된 .hooks 비트마스크가 검증을 우회하도록 하는 것이 핵심 트리거입니다. 이 과정에서 요구되는 전제조건은 nftables 명령어 실행 권한(예: CAP_NET_ADMIN) 혹은 커널 모듈 로드 가능 여부이며, 이는 일반 사용자 계정에서도 시스템 설정에 따라 허용될 수 있습니다. 공격 표면은 ARP 프로토콜을 처리하는 netfilter 훅(입력·출력·포워드)과 nft_compat 가 노출되는 /usr/sbin/n
💥 영향 분석
- 가용성: NULL‑pointer dereference 로 인한 커널 패닉 → 시스템 재부팅 필요 (Availability High)
- 무결성/기밀성: 직접적인 데이터 손상·유출은 없지만, 서비스 중단을 이용해 추가 공격(예: 부트 스크립트 삽입)으로 이어질 수 있음.
🔗 관련 취약점·체이닝
- 동일한 netfilter 구조체 검증 오류가 다른 프로토콜(NFPROTO_UNSPEC → IPv4/IPv6)에서도 보고된 바 있어, 해당 패턴을 이용해 LPE → 권한 상승 체인을 구성할 수 있음.
- eBPF 기반 커널 메모리 조작(CVE‑2023‑XXXX 등)과 결합하면 CAP_NET_ADMIN 없이도 훅 비트마스크를 변경하는 시나리오가 가능함(동료 의견 반영).
🔎 탐지
로그 지표
dmesg/ syslog 에 기록되는 커널 Oops 메시지- 패턴:
devgroup_mt.*null-ptr-deref혹은general protection fault.*devgroup_mt
- 패턴:
- KASAN 로그에 나타나는
KASAN: null-ptr-deref in range [...]
SIEM / 로그쿼리 예시
1 2## 🛡️ 완화 방안 3- **ARP 패킷을 netfilter 이전에 차단** (iptables raw 테이블) 4 ```bash 5 iptables -t raw -A PREROUTING -p arp -j DROP구현 난이도: ★★☆ (iptables 규칙 적용 및 테스트 필요)
운영 영향: 정상 ARP 응답이 차단될 경우 네트워크 연결 장애가 발생할 수 있으므로, 핵심 호스트에만 제한적으로 적용 권장.
검증: arp -a 로 정상적인 ARP 엔트리가 유지되는지 확인하고, dmesg 에 Oops 가 재발하지 않는지 모니터링.
- eBPF/Unprivileged netfilter 조작 방지
구현 난이도: ★★☆ (sysctl 적용 후 재부팅 필요)text1sysctl -w kernel.unprivileged_bpf_disabled=1 # 커널 5.8+ 지원
운영 영향: 일부 사용자 공간 eBPF 프로그램(예: Cilium, Calico) 사용 시 제한될 수 있음.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00122 · exploit=hard · in_scope=None