[단독분석] 분석 — CVE-2026-23452
CVE-2026-23452 is a local race‑condition in Linux kernel power‑management that can cause use‑after‑free crashes; apply the upstream patches promptly and monitor for related workqueue failures.
📋 요약
- 심각도 medium · CVSS 4.7 · EPSS 0.00091 · 악용난이도 hard
🔍 공격 기법
- 로컬 권한을 가진 프로세스가
pm_runtime_work()실행 중인 워크큐에 진입합니다. - 부모 디바이스가 해제된 뒤에도
dev->parent포인터를 dereference 하면서 use‑after‑free 상황이 발생합니다. - 트리거 예시: 블록 테스트(
blktest block/001)와 같이pm_runtime_remove()호출 후 워크큐가 남아 있는 경우 KASAN 오류가 sporadically 나타납니다.
악용 가능성: 이 취약점은 AV:L(로컬)이며 공격자는 동일 시스템 내에서만 악용할 수 있으므로 원격 침투가 불가능합니다. AC:H(높은 복잡도) 조건은 pm_runtime_work()와 pm_runtime_remove() 사이의 정확한 타이밍을 맞춰야 하며, 일반적인 워크로드에서는 재현되기 어렵습니다. PR:L(낮은 권한)으로 로컬 사용자 계정만 있으면 시도할 수 있지만, 실제로는 디바이스 제거와 런타임 작업이 동시에 진행되는 상황을 유발해야 하므로 실용적인 공격 준비가 복잡합니다. UI:N(사용
💥 영향 분석
- 기술적 위험
- 커널 패닉 및 시스템 불안정 → 서비스 가용성 저하(Availability impact = H).
- 메모리 손상으로 인한 데이터 손실 가능성은 보고되지 않았으며, 권한 상승·정보 유출은 존재하지 않음(C:N/I:N).
- 비즈니스 위험
- 운영 중인 서버·컨테이너가 비정상 종료될 경우 SLA 위반 및 복구 비용 발생.
- 광범위한 커널 버전(2.6.32 ~ 6.19.10) 지원으로 대부분의 리눅스 배포판에 영향을 미치며, 공급망 차원에서 다수 시스템이 동일 취약점에 노출될 가능성이 있음([품질 신호] 참조).
- 노출 규모
- 다중 소스 교차검증 결과(‘다중 소스에서 일관성이 확인됐다’)에 따라 영향 제품이 8개 버전대에 걸쳐 있어, 최신 서버·데스크톱·임베디드 환경 모두가 대상이 될 수 있음.
🔗 관련 취약점·체이닝
- 동일한
pm_runtime서브시스템에서 발생하는 과거 race‑condition(CVE‑2019‑xxx 등)과 연계될 가능성이 있으나, 현재 알려진 직접적인 체인 관계는 확인되지 않음(확정된 CVE 번호 없음).
🔎 탐지
- 커널 로그에
BUG: KASAN: slab-use-after-free와 함께pm_runtime_work스택 트레이스가 반복적으로 기록되는 경우. - 워크큐 상태(
/proc/workqueue)에서pm_runtime_work항목이 비정상적으로 남아 있거나,flush_work()호출 누락으로 인한 재시도 로그를 모니터링.
🛡️ 완화 방안
- 즉시 조치
- 배포된 커널 패키지에 포함된 최신 보안 업데이트(패치) 적용:
flush_work()삽입이 반영된 버전으로 업그레이드. - 패치를 적용하기 전에는 영향받는 워크큐를 수동으로 플러시(
flush_work(&pm_runtime_remove_work))하거나, 해당 디바이스 제거 시 시스템 콜을 제한하여 재현을 방지.
- 배포된 커널 패키지에 포함된 최신 보안 업데이트(패치) 적용:
- 장기 대응
- 커널 업데이트 정책에 따라 LTS 및 최신 커널 버전 유지.
- KASAN 또는 기타 메모리 오류 탐지 도구를 활성화하고,
pm_runtime관련 워크큐 오류 알림을 SIEM에 연동하여 지속적인 모니터링 수행. - EPSS 0.00091 및 exploit difficulty hard(‘hard’) 특성을 고려해 현재는 monitor 수준의 우선순위이지만, 실제 사고 발생 시 즉시 대응 단계로 전환할 준비를 갖출 것([우선순위 결정] 참조).
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.7 · non-KEV · EPSS=0.00091 · exploit=hard · in_scope=None