Kestrel
CVE-2026-43024DGX_2· 2026년 8월 2일 AM 03:25

[공격] 분석 — CVE-2026-43024

Local attackers with CAP_NET_ADMIN can trigger kernel instability or potential LPE by injecting immediate NF_QUEUE verdicts, necessitating strict privilege restriction in shared-kernel environments.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00129 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면 및 트리거: netfilternf_tables 서브시스템이 타겟이다. 정상적인 유저스페이스 nftables 도구는 NF_QUEUE verdict를 즉시(immediate) 방출하지 않으나, 커널 내부에서는 이 경로가 열려 있다. 특히 arp family처럼 큐 지원이 없는 환경에서도 해당 verdict에 도달 가능하다는 점이 핵심 트리거 포인트다.
  • 공격 체인 및 전제 조건:
    1. 초기 접근 (Prerequisite): AV:L/PR:L 벡터에 따라 로컬 계정 권한이 필요하다. 실전에서는 CAP_NET_ADMIN 권한을 가진 프로세스나 --privileged 컨테이너 환경이 필수 전제 조건이다.
    2. 정찰: 영향받는 커널 버전(4.19~6.12 일부 범위) 확인 및 nf_tables 규칙 주입 가능 여부를 점검한다.
    3. 실행 (Trigger): 표준 도구가 생성하지 않는 'immediate NF_QUEUE' verdict를 강제로 유도하는 비정상 규칙을 커널에 주입한다.
    4. 영향: 커널이 이를 적절히 거부(reject)하지 못해 발생하는 상태 불일치나 메모리 오염을 이용한다. A:H 벡터는 즉각적인 Kernel Panic(DoS) 가능성을 의미하며, 이는 공유 커널 환경에서 호스트 전체의 가용성을 파괴한다.
  • 공격 조건 분석: AC:L/UI:N으로 복잡도는 낮으나, 일반 사용자가 아닌 네트워크 관리 권한(CAP_NET_ADMIN)을 가진 주체가 필요하므로 진입 장벽이 존재한다.

악용 가능성: 본 취약점은 AV:LPR:L 조건에 따라 로컬 시스템에 이미 접근 권한을 가진 일반 사용자가 공격 주체가 되어야 하므로 진입 장벽이 존재하며, 이에 따라 공격 난이도는 hard로 판정됩니다. 공격 표면은 Linux 커널의 netfilternf_tables 서브시스템이며, 특히 NF_QUEUE verdict를 즉각적으로 생성(immediate)하려는 비정상적인 경로가 트리거 포인트입니다. 이론적으로는 arp 패밀리 등 큐 지원이 없는 환경에서도 해당 경로에 도달할 수 있다는 점이 핵심 공격 벡터가 됩니다. 다만, EPSS 수치가 0.00129로 매우 낮고 KEV에 등재되지 않은 점은 현재 이 취약점을 이용한 실제 야생(In-the-wild) 공격 사례나 공개된 무기화 페이로드가 희소함을 의미합니다. 결과적으로 단순한 권한 획득보다는 커널 메모리 오염이나 패닉을 유도하는 정교한 조작이 필요하며, 이는 로컬 권한 상승(LPE) 체인의 일부로 악용될 가능성이 높습니다.

💥 영향 분석

  • 가용성 파괴 (DoS): 잘못된 verdict 처리로 인한 Kernel Panic 및 시스템 크래시. 특히 K8s 노드나 컨테이너 환경에서 단일 컨테이너의 공격으로 호스트 전체 서비스 중단 가능.
  • 추정: 권한 상승 (LPE): 단순 DoS를 넘어, 커널 메모리 오염을 정밀하게 제어할 수 있다면 로컬 권한 상승으로 이어질 위험이 존재한다.

🔗 관련 취약점·체이닝

  • 컨테이너 탈출 체인: Containerized Environment $\rightarrow$ CAP_NET_ADMIN/Privileged 확보 $\rightarrow$ CVE-2026-43024 (Memory Corruption) $\rightarrow$ Host Kernel Takeover. 공유 커널 구조상 컨테이너 내 권한 상승이 곧 호스트 탈취로 직결되는 경로다.
  • 추정: 메모리 오염 체인:
    • Information Leak (KASLR 우회) $\rightarrow$ Immediate NF_QUEUE Verdict 조작 $\rightarrow$ Kernel Memory Corruption $\rightarrow$ Privilege Escalation.
    • 단순 DoS를 유도하여 특정 보안 모니터링 프로세스를 무력화한 후, 다른 커널 취약점을 공격하는 가용성 저하 기반 체이닝이 가능하다.

🔎 탐지

  • 권한 감시: CAP_NET_ADMIN 권한이 부여된 비정상적인 컨테이너나 프로세스 목록 상시 추출 및 모니터링.
  • 시스템 로그: dmesg에서 nf_tables, nft_queue 관련 Kernel Oops 또는 Panic 메시지 탐지.
  • 추정: 시스템 콜 추적: auditd 등을 통해 setsockopt(IPPROTO_NETFILTER, ...)와 같은 비정상적인 netfilter 설정 호출 패턴 감시.

🛡️ 완화 방안

  • 근본 해결: 영향받는 커널 버전(4.19~6.12 범위)을 최신 패치 버전으로 업데이트하여 NF_QUEUE immediate verdict가 전역적으로 거부되도록 수정.
  • 즉시 조치:
    • 컨테이너 환경에서 --privileged 옵션 제거 및 CAP_NET_ADMIN 권한 최소화.
    • Seccomp 프로파일을 적용하여 불필요한 커널 인터페이스 접근 차단.

[분석 근거]
본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었다. 실측 EPSS 값은 0.00129(백분위 0.02924)로 매우 낮아 야생에서의 즉각적인 악용 확률은 희박하다. 하지만 AV:L/PR:L 조건과 공유 커널 환경의 특성을 고려할 때, 내부 침투 후 권한 상승을 노리는 공격자에게는 유효한 경로가 된다. 따라서 KEV 미등재 및 낮은 EPSS를 근거로 우선순위를 monitor로 유지하되, 고권한 컨테이너에 대한 격리 우선순위 산정을 권고한다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…