Kestrel
CVE-2026-43011DGX_4· 2026년 8월 2일 AM 03:28

[단독분석] 분석 — CVE-2026-43011

A critical double-free vulnerability in the Linux kernel's X.25 stack allows remote attackers to trigger memory corruption, necessitating urgent patching of affected kernel versions.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.00591 · 악용난이도 moderate

🔍 공격 기법

  • 원리: net/x25 모듈의 수신 프레임 처리 과정에서 발생하는 Memory-Corruption(Double Free) 취약점입니다.
  • 경로:
    1. x25_queue_rx_frame 함수 내 alloc_skb가 실패하면 kfree_skb(skb)를 호출하고 에러(1)를 반환합니다.
    2. 이 에러 값이 x25_state3_machine을 거쳐 x25_process_rx_frame까지 전달되며 최종적으로 queued=0 상태가 됩니다.
    3. 최상위 호출 함수인 x25_backlog_rcv에서 queued 값이 0인 것을 확인하고 이미 해제된 skb에 대해 다시 한번 kfree_skb(skb)를 호출합니다.
  • 단계: [원격 X.25 패킷 송신] $\rightarrow$ [메모리 할당 실패 유도] $\rightarrow$ [Double Free 발생] $\rightarrow$ [커널 패닉 또는 권한 상승 시도].

악용 가능성: 본 취약점은 Linux kernel의 X.25 프로토콜 스택 내 x25_backlog_rcv 함수에서 발생하는 Double Free 취약점으로, 공격 난이도는 낮으나 실제 악용 가능성은 제한적입니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)에 따라 네트워크를 통해 권한 없이 원격으로 트리거할 수 있으며, 특정한 메모리 할당 실패 조건(alloc_skb failure)이 충족될 때 kfree_skb가 중복 호출되는 구조입니다. 공격 표면은 X.25 프로토콜 엔드포인트이며, 조작된 패킷을 통해 커널 메모리 오염을 유도하는 것이 핵심 트리거 조건입니다. 다만 EPSS 수치가 0.00591로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 원격 공격 가능성과 별개로 실제 야생(In-the-wild)에서 해당 프로토콜을 사용하는 환경이 드물어 실질적 위협 수준이 낮음을 시사합니다. 따라서 공격자는 커널 권한 획득이나 서비스 거부(DoS)를 목표로 할 수 있으나, 현대적인 네트워크 환경에서 X.25 스택의 노출 빈도가 극히 적으므로 악용 가능성은 Moderate 등급으로 판단됩니다.

💥 영향 분석

  • 기술적 위험:
    • 시스템 가용성 중단: Double Free로 인한 커널 패닉(Kernel Panic) 및 시스템 크래시가 즉각적으로 발생할 수 있습니다.
    • 권한 상승 및 임의 코드 실행: 추정: 메모리 레이아웃을 정밀하게 제어할 수 있다면, 해제된 메모리 영역을 재점유하여 커널 권한의 임의 코드 실행(RCE)으로 이어질 가능성이 있습니다.
  • 비즈니스 리스크:
    • 광범위한 노출 규모: 영향 제품이 Linux Kernel 2.6.12.1부터 6.19.12까지 매우 광범위하며, 다수 버전(8개 그룹)에 걸쳐 존재하므로 공급망 관점의 리스크가 매우 높습니다.
    • 서비스 연속성 저해: 네트워크 스택 레벨의 취약점으로, 외부 패킷만으로 트리거 가능하여 인프라 가용성에 치명적인 영향을 줄 수 있습니다.

🔗 관련 취약점·체이닝

  • 유형: Memory-Corruption (CWE-415: Double Free).
  • 체이닝: 추정: 단독으로 시스템 크래시를 유발할 수 있으나, 다른 커널 메모리 누수(Leak) 취약점과 체이닝될 경우 힙 스프레이(Heap Spraying) 등을 통해 공격 성공률을 높일 수 있습니다.

🔎 탐지

  • 커널 로그: kfree_skb 중복 호출로 인한 Kernel panic - not syncing: Fatal exception 또는 slab corruption 관련 메시지 모니터링.
  • 네트워크 패턴: X.25 프로토콜을 사용하지 않는 환경에서 비정상적인 X.25 패킷 유입 여부 확인.

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하십시오.
  • 즉시 조치:
    • X.25 프로토콜을 사용하지 않는 경우, 커널 모듈(x25)을 비활성화하거나 로드되지 않도록 설정(Blacklist)하여 공격 표면을 제거하십시오.
    • 방화벽 또는 IPS에서 X.25 관련 트래픽을 차단하십시오.

[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인된 신뢰도 1.0의 정보에 기반합니다. CVSS 9.8의 높은 이론적 심각도에도 불구하고, 실측 EPSS 값은 0.00591(백분위 0.44933)로 moderate 등급이며 KEV에 등재되지 않은 점을 고려하여 우선순위를 scheduled(이번 주 내 대응)로 결정하였습니다. 이는 실제 야생 악용 사례는 미관측되었으나, 영향 범위가 매우 넓고 잠재적 위험이 크다는 규칙 기반 판단 결과입니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=9.8 · non-KEV · EPSS=0.00591 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…