[분석가] 분석 — CVE-2026-64531
CVE-2026-64531 is a high‑severity local privilege escalation flaw in the Linux kernel Open vSwitch module caused by oversized nested Netlink attributes, and immediate patching plus netlink access restrictions are required.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00129 · 악용난이도 hard
🔍 공격 기법
Open vSwitch 커널 모듈이 nlattr 구조의 nla_len 필드를 u16 으로 제한하는 검증을 누락하면서, 공격자는 로컬에서 Netlink 소켓(OVS_FLOW_CMD_NEW 등)을 통해 nla_len 값을 U16_MAX 보다 크게 만든 중첩 액션(NESTED ACTION) 데이터를 전송합니다. 이 데이터는 잘린 길이로 닫히게 되고, 이후 커널은 남은 바이트를 별도 액션으로 오해하여 메모리 손상(힙 오버플로우)을 일으킵니다. 결과적으로 특권 CLONE/CT 액션이 임의 실행되어 루트 권한을 획득하거나 시스템 크래시가 발생합니다.
악용 가능성: AV:L(로컬)·AC:L(낮은 복잡도)·PR:L(낮은 권한)·UI:N(사용자 개입 없음)의 CVSS 벡터는, 공격자가 해당 호스트에 로컬 계정으로 로그인하거나 컨테이너/네임스페이스 내부에서 netlink 소켓을 통해 OVS netlink 메시지를 전송할 수 있음을 의미합니다. 이 조건 하에서, 과도하게 큰 nested action nlattr 를 포함한 특수히 조작된 netlink 패킷을 보내면 커널이 u16 nla_len 검증을 우회하고 구조가 뒤틀린 flow‑action 스트림을 생성할 수 있습니다. EPSS=0.00129라는 실측값은 현재까지 관찰된 악용 사례는 극히 드물지만, 실제 공격 시도가 존재함을 보여주며, KEV에 등재되지 않은 점은 아직 광범위한 야생 악용이 보고되지 않았다는 의미입니다. 트리거 조건은 OVS userspace 데몬(예: ovs‑vswitchd)이나 컨테이너가 netlink 인터페이스에 접근 가능한 상황이며, 노출되는 엔드포인트는 netlink 프로토콜의 OVS family와 해당 nlattr 파라미터입니다. 따라서 공격 표면은 로컬 시스템 내에서 OVS netlink 메시지를 생성·전송할 수 있는 모든 프로세스가 포함되며, 특히 권한이 제한된 서비스 계정이나 컨테이너 환경에서도 이용 가능하다는 점을 유의해야 합니다. 이러한 특성으로 인해 난이도는 “hard”로 평가되지만, 로컬 접근만 확보하면 복잡도가 낮고 자동화된 공격이 이론적으로 구현될 수 있습니다.
💥 영향 분석
-
기술적 위험
- 메모리 손상으로 인한 커널 레벨 임의 코드 실행 → 전체 시스템 장악.
- 성공 시 파일·디렉터리 접근, 네트워크 트래픽 가로채기 등 루트 권한 작업이 가능.
- 비정상적인 플로우 파싱 오류가 빈번히 발생하면 OVS 데몬이 중단될 수 있어 서비스 가용성에 영향을 미침(DoS).
-
비즈니스 영향
- 시스템 복구·재부팅 등 운영 중단으로 인한 가용성 저하.
- 보안 사고 보고 의무가 있는 환경에서는 규제·컴플라이언스 위반 위험이 존재.
- 고객 신뢰도 하락 및 잠재적 금전적 손실 가능성.
-
영향 제품·노출 규모
- 커밋 057dbc5b72e9fcac439cd561c3a539b8a0edeb92 ≤ x < ab855641241387db062a5e41d9ad6b8561542572 및 해시 2532adbfe917c0e71dba2650ffc6efe396314c8, 그리고 Linux 6.14 이전 버전 전반에 적용된 커널이 대상([교차검증]에서 다중 소스 일관성 확인).
- 해당 커밋을 포함한 배포판(주요 리눅스 6.x 계열)과 Open vSwitch 모듈이 로드된 모든 시스템이 노출됩니다. OVS 모듈이 비활성화된 경우 표면 자체가 존재하지 않음(추정: OVS 로드 여부에 따라 실제 위험 범위가 크게 달라짐).
🔗 관련 취약점·체이닝
- 추정: Netlink 속성 길이 검증 부실(CWE‑131/CWE‑190)과 연계된 다른 커널 네트워킹 취약점(예: XDP, TC 필터)과 결합하면 이미 확보한 권한으로 추가적인 커널 모듈 로드·보안 정책 우회가 가능.
- 추정: Open vSwitch 자체의 인증·권한 관리 미비(CWE‑284)와 결합하면 비특권 사용자도 OVS 플로우를 임의 삽입해 공격 표면을 확대할 위험이 존재.
🔎 탐지
- 커널 로그(
dmesg)에 “truncated nla_len” 혹은 ovs 관련 파싱 오류 메시지가 반복적으로 나타나는 경우. ovs-vswitchd에서 비정상적인 플로우 추가·삭제 이벤트가 급증하거나,ovs-ofctl dump-flows결과에 예상치 못한 액션이 포함된 경우.- auditd 규칙 또는 eBPF 트레이스포인트를 이용해 NLMSG_TYPE=OVS_FLOW_CMD_NEW 메시지의 nla_len 값이 65535 초과일 때 경보를 생성하도록 설정.
🛡️ 완화 방안
- 패치 적용 – upstream 커밋이 포함된 최신 Linux kernel(6.14 이상) 또는 배포판 보안 업데이트를 즉시 적용한다.
- 접근 제한 – OVS 플로우 생성을 필요로 하지 않는 일반 사용자에게 Netlink 소켓 접근을 차단하고, SELinux/AppArmor 정책으로 ovs‑vswitchd 의 Netlink 권한을 최소화한다.
- 모듈 비활성화 – Open vSwitch 기능이 사용되지 않을 경우 커널에서 OVS 모듈을 언로드하거나 빌드 시 제외한다(표면 제거).
- 감시 강화 – 앞서 제시된 로그·audit·eBPF 탐지 규칙을 SIEM에 연동해 실시간 알림을 설정하고, 의심스러운 플로우 삽입이 감지되면 자동 차단 정책을 적용한다.
※ EPSS 0.00129(실측 악용 확률)와 CVSS 7.8(높은 심각도)을 종합해 이번 주 내에 scheduled 조치가 권고된다([우선순위 결정] 논리). KEV 등재는 없지만, 로컬 접근만으로 위험이 실현될 수 있으므로 조기 대응이 필요합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00129 · exploit=hard · in_scope=None