[분석가] 분석 — CVE-2026-55999
CVE-2026-55999 is a heap buffer overflow in Xorg/XWayland’s PCX font handling that can be triggered by local X clients via SetFont, and the highest‑priority mitigation is to disable PCX font loading while applying the upstream patches immediately.
📋 요약
- 심각도 high · CVSS 8.5 · EPSS 0.00269 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 X 서버에 연결된 상태에서 악성 PCX 폰트 파일을 전송합니다.
- X 서버는
SetFont호출 시 글리프 경계 검사를 수행하지 않아, 제공된 폰트 데이터가 힙 버퍼를 초과하게 됩니다. - 이로 인해 메모리 손상이 발생하고, 공격자는 임의 코드 실행 또는 서비스 중단을 달성할 수 있습니다.
💥 영향 분석
- 영향 제품:
x.org x_server21.2.24 미만,x.org xwayland24.1.13 미만. - 기술적 위험: 힙 버퍼 오버플로우는 프로세스 메모리 손상을 초래하므로, 성공적인 악용 시 X 서버 프로세스가 임의 코드를 실행하거나 비정상 종료될 수 있습니다. 이는 로컬 데스크톱 환경 전체에 대한 제어권 획득으로 이어질 가능성이 높습니다.
- 비즈니스 영향:
- 가용성 ↓ — X 서버 장애 시 그래픽 세션이 중단되어 업무 연속성이 저해됩니다.
- 규제·컴플라이언스 ↓ — 민감 데이터가 화면에 표시되는 환경에서 임의 코드 실행은 데이터 무결성 및 기밀성 위협으로 간주될 수 있습니다.
- 노출 규모: X 서버를 운영하는 모든 Linux 데스크톱·워크스테이션, 서버‑형 GUI 호스트가 해당 버전 이하라면 모두 취약합니다. 다중 소스 교차검증 결과 일관성이 확인돼(신뢰도 1.0) 영향 범위에 대한 과소평가 위험이 없습니다.
🔗 관련 취약점·체이닝
- 동일한
SetFont경로를 이용하는 이전 Xorg 메모리‑손상 취약점(CWE‑122, CWE‑124 등)과 연계될 수 있습니다. - 악용된 로컬 권한을 활용해 X 서버가 접근 가능한 파일 시스템에 대한 추가 침투(예:
~/.Xauthority탈취)로 확장될 가능성이 존재합니다.
🔎 탐지
- 로그 패턴: X 서버 로그에서
SetFont호출 시 비정상적으로 큰 폰트 크기/길이 값이 기록되는 경우(font size exceeds등). - 시그니처 예시:
xorg-server프로세스 메모리 할당 패턴에malloc후 바로memcpy가 비정상적으로 큰 길이 파라미터와 함께 호출되는 이벤트.- SELinux/AppArmor 감사 로그에서
pcx파일 접근이 차단되었으나 이후SetFont오류가 발생한 경우.
🛡️ 완화 방안
- 즉시 조치:
- X 서버 설정(
xorg.conf또는/etc/X11/xorg.conf.d/)에서 PCX 폰트 로딩을 비활성화합니다(예:Option "DisablePCX" "true"). 이는 DG‑1 의견과 일치하며, 패치 적용 전까지 가장 안전한 완화책입니다. - 로컬 X 클라이언트에 대해
xauth기반 인증을 강화하고, 불필요한 로컬 연결을 제한합니다(포트 6000 차단은 서비스 영향이 크므로 임시 방편 수준에 머무릅니다).
- X 서버 설정(
- 보조 조치:
- SELinux 혹은 AppArmor 프로파일을 적용해 X 서버가
/usr/share/fonts·사용자 홈 디렉터리의 PCX 파일을 읽는 권한을 최소화합니다. - 로그 수집 시스템에 “SetFont parameter length exceeds expected”와 같은 규칙을 추가하여 이상 징후를 실시간 감시합니다.
- SELinux 혹은 AppArmor 프로파일을 적용해 X 서버가
- 근본 해결:
- 공급업체가 제공하는 최신 패치(21.2.24 이상, 24.1.13 이상) 를 이번 주 내에 적용합니다. 우선순위 결정은 CVSS 8.5·EPSS 0.00269·exploit hard·non‑KEV 조건을 반영한 “scheduled” 로, 이번 주 배포가 권고됩니다.
이러한 단계적 대응을 통해 현재 위험을 신속히 낮추고, 장기적으로는 공식 패치를 적용해 근본적인 결함을 제거할 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.5 · non-KEV · EPSS=0.00269 · exploit=hard · in_scope=None