Kestrel
CVE-2026-40355DGX_4· 2026년 8월 2일 AM 02:55

[단독분석] 분석 — CVE-2026-40355

A NULL pointer dereference in MIT Kerberos 5 allows unauthenticated remote attackers to cause a Denial of Service, requiring priority monitoring and patching to version 1.22.3 or later.

📋 요약

  • 심각도 medium · CVSS 5.9 · EPSS 0.00611 · 악용난이도 hard

🔍 공격 기법

  • 경로: 네트워크를 통해 인증되지 않은 원격 공격자가 조작된 메시지를 전송하여 촉발됩니다.
  • 원리: /etc/gss/mech에 NegoEx 메커니즘이 등록된 시스템에서 애플리케이션이 gss_accept_sec_context() 함수를 호출할 때 발생합니다.
  • 단계: 공격자가 특수하게 구성된 GSSAPI 메시지를 전송 $\rightarrow$ parse_nego_message 함수 내에서 NULL pointer dereference 발생 $\rightarrow$ 해당 프로세스 비정상 종료(Crash).

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:H 벡터가 나타내듯 네트워크를 통해 원격으로 트리거 가능하나, 공격 성립을 위한 전제 조건이 까다로워 공격 난이도는 Hard로 판단됩니다. 공격자는 /etc/gss/mech에 NegoEx 메커니즘이 등록된 시스템을 대상으로 gss_accept_sec_context() 함수를 호출하는 특정 애플리케이션의 엔드포인트를 공략해야 하며, 이 과정에서 조작된 GSS-API 메시지를 전송하여 parse_nego_message 단계의 NULL pointer dereference를 유도합니다. 하지만 EPSS 수치가 0.00611로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적인 원격 트리거 가능성과 별개로 실제 야생(In-the-wild)에서의 악용 사례가 극히 드물거나 관측되지 않았음을 시사합니다. 공격 표면은 NegoEx 메커니즘이 활성화된 상태에서 외부 인증 요청을 처리하는 Kerberos 기반 서비스의 네트워크 인터페이스 및 관련 프로토콜 파라미터에 국한됩니다. 결과적으로 권한 없는 원격 공격자가 프로세스 종료(DoS)를 유발할 수 있으나, 특정 설정 환경과 정밀한 패킷 조작이 동시에 요구되므로 실제 악용 가능성은 낮을 것으로 분석됩니다.

💥 영향 분석

  • 영향 제품 및 범위: MIT Kerberos 5 (krb5) 버전 1.18.0부터 1.22.2까지 영향을 받습니다. 다중 소스 데이터 교차검증을 통해 이 범위에 대한 일관성이 확인되었습니다(신뢰도 1.0).
  • 기술적 위험: 본 취약점은 가용성(Availability)에 치명적입니다. 성공적인 악용 시 프로세스가 강제 종료되는 Denial of Service(DoS) 상태가 됩니다. 데이터 유출이나 권한 상승과 같은 기밀성/무결성 침해는 발생하지 않는 것으로 분석됩니다.
  • 비즈니스 리스크: Kerberos 기반의 인증 서비스가 중단될 경우, 해당 시스템에 의존하는 모든 사용자의 로그인 및 자원 접근이 차단되어 비즈니스 연속성이 저해될 수 있습니다.

🔗 관련 취약점·체이닝

  • 유형: NULL pointer dereference 패턴의 전형적인 DoS 취약점입니다.
  • 체이닝 가능성: 단독으로는 서비스 중단에 그치지만, 추정: 고가용성(HA) 구성이 미비한 환경에서 인증 서버를 마비시켜 대체 인증 경로로 유도하는 등의 공격 시나리오와 연계될 가능성이 있습니다.

🔎 탐지

  • 로그 분석: 시스템 로그 및 애플리케이션 로그에서 parse_nego_message 함수 호출 중 발생하는 Segmentation Fault(SIGSEGV) 패턴을 모니터링합니다.
  • 네트워크 지표: NegoEx 메커니즘과 관련된 비정상적으로 조작된 GSSAPI 핸드셰이크 패킷의 유입 여부를 확인합니다.

🛡️ 완화 방안

  • 근본 해결: MIT Kerberos 5를 최신 버전인 1.22.3 이상으로 업데이트하여 패치를 적용하십시오.
  • 즉시 조치: /etc/gss/mech 설정에서 불필요한 NegoEx 메커니즘 등록 여부를 확인하고, 필요하지 않은 경우 제거하여 공격 표면을 줄이십시오.
  • 우선순위 판단 근거: 본 취약점은 CVSS 5.9(Medium)이며, EPSS 실측값이 0.00611(백분위 0.45806)로 매우 낮아 실제 야생 악용 가능성이 희박합니다. 또한 KEV 미등재 및 공격 난이도가 높음(hard)으로 판정되어, 즉각적인 긴급 대응보다는 monitor 단계의 리소스 배분이 적절하다고 판단됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.9 · non-KEV · EPSS=0.00611 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…