Kestrel
CVE-2026-31674DGX_D· 2026년 8월 1일 PM 11:50

[단독분석] 분석 — CVE-2026-31674

Linux kernel netfilter ip6t_rt out‑of‑bounds validation bug (CVE-2026-31674) may allow local privilege escalation, leading to high confidentiality and availability impact; patch immediately.

📋 요약

  • 심각도 high · CVSS 7.1 · EPSS 0.00123 · 악용난이도 hard

🔍 공격 기법

로컬 사용자가 ip6tables/ip6t_rt 규칙을 생성·수정할 때, addrnr 값이 IP6T_RT_HOPS 를 초과하도록 조작하면 rt_mt6_check() 에서 범위 검증이 누락돼 커널 메모리 오버플로우가 발생한다. 이를 통해 공격자는 커널 모드 코드 실행을 유도해 루트 권한을 획득할 수 있다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 공격자가 로컬에서 낮은 복잡도로, 낮은 권한만으로(특수 권한 없이) 사용자 개입 없이도 악용할 수 있음을 의미합니다. 실제로 이 취약점은 netfilter 의 ip6t_rt 모듈에 rt‑match 규칙을 설치할 때 addrnr 값이 IP6T_RT_HOPS 범위를 초과하면 발생하므로, 공격자는 로컬 시스템에서 ip6tables/ip6t 명령어나 netlink 인터페이스를 통해 과도하게 큰 addrnr 값을 포함한 규칙을 삽입하면 됩니다. 트리거 조건은 “oversized addrnr” 를 가진 rt‑match 규칙이며, 노출되는 공격 표면은 Linux 커널의 netfilter 구성 파일 및 ip6tables 명령어(또는 netlink API) 입니다. EPSS=0.00123 은 현재 관측된 실제 악용 확률이 매우 낮다는 것을 수치적으로 보여주며, KEV에 등재되지 않은 점은 아직 공개적인 악용 사례가 보고되지 않았음을 의미합니다. 따라서 이 취약점은 hard 등급으로 평가되지만, 로컬 권한을 가진 사용자가 ip6tables 규칙을 자유롭게 편집할 수 있는 환경이라면 실질적인 공격 가능성은 존재합니다. 이러한 조건이

💥 영향 분석

  • 기술적 위험

    • rt_mt6()rtinfo->addrs[] 배열 인덱스를 사용하므로, 잘못된 addrnr 로 인해 커널 메모리 오염이 발생한다.
    • CVSS 벡터(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H)에 기반해 추정: 공격자는 로컬에서 낮은 난이도로 권한 상승을 달성하고, 시스템 내부 데이터(예: 메모리 내용, 파일) 를 고위험 수준으로 유출하거나 서비스 중단(가용성 파괴)을 초래할 수 있다.
  • 비즈니스 위험

    • 가용성 손실: 핵심 서버·컨테이너 호스트에서 커널 패닉이 발생하면 서비스 다운타임이 확대된다.
    • 규제/컴플라이언스: 민감 데이터가 노출될 경우 개인정보보호법·PCI DSS 등 관련 규정 위반 위험이 있다.
    • 신뢰도 손상: 인프라 보안 취약점이 공개되면 고객 및 파트너의 신뢰도가 저하된다.
  • 영향 제품·노출 규모

    • Linux kernel 2.6.12.1‑5.10.253, 5.11‑5.15.203, 5.16‑6.1.168, 6.2‑6.6.131, 6.7‑6.12.80, 6.13‑6.18.21, 6.19‑6.19.11 전 버전에 적용된다.
    • 다중 소스에서 일관성이 확인됐으며([교차검증]), 공급망(리눅스 배포판) 특성상 광범위한 시스템에 영향을 미칠 가능성이 크다.

🔗 관련 취약점·체이닝

  • 동일한 netfilter 모듈(ip6t_rt, iptables)에서 addrnr 검증 부재가 원인인 과거 커널 메모리 손상 취약점과 연계될 수 있다.
  • 공격자는 이미 확보된 로컬 권한을 이용해 추가적인 커널 익스플로잇(예: 다른 netfilter 관련 CVE) 과 결합해 권한 상승 체인을 구성할 가능성이 있다.

🔎 탐지

  • 커널 로그: rt_mt6_check(): addrnr out of range 와 유사한 메시지가 기록될 경우.
  • Auditd 규칙: auditctl -a always,exit -F arch=b64 -S setrlimit -F key=ip6t_rt_rule_mod 로 ip6tables 규칙 변경 시 감시.
  • eBPF/tracepoint: netfilter/rt_mt6_check 함수 진입·종료 시점에 addrnr 값이 IP6T_RT_HOPS 를 초과하는 경우 알림 생성.

🛡️ 완화 방안

  1. 패치 적용: 해당 취약점을 해결한 커널 패치를 즉시 배포한다(예: 최신 6.x 릴리즈 또는 각 배포판의 보안 업데이트).
  2. 임시 차단: ip6t_rt 모듈을 로드하지 않도록 /etc/modprobe.d/disable-ip6t_rt.confinstall ip6t_rt /bin/true 추가하거나, 기존 규칙 중 addrnr 값이 큰 항목을 삭제한다.
  3. 규칙 검증 강화: 방화벽 관리 자동화 도구에 addrnr <= IP6T_RT_HOPS 검증 로직을 삽입해 악성 규칙이 설치되지 않도록 한다.

우선순위는 CVSS 7.1·non‑KEV·EPSS 0.00123·exploit hard·in_scope=None 을 근거로 이번 주 내에 scheduled 로 지정했으며([우선순위 결정]), 실제 악용 가능성은 낮지만(EPSS) 고위험 영향과 광범위한 적용 범위 때문에 신속 대응이 필요하다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.1 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…