[분석가] 분석 — CVE-2026-50259
CVE-2026-50259 is a high‑severity stack buffer overflow in X.Org X server/Xwayland that can enable local privilege escalation, and should be mitigated immediately by applying vendor patches and restricting untrusted client connections.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00165 · 악용난이도 hard
🔍 공격 기법
- 클라이언트가 X11 프로토콜의
_XkbSetMapChecks()호출 시 조작된 key‑type 인덱스를 전송 → 고정 크기 스택 버퍼mapWidths[256]에서 오프셋을 초과 기록. - AV:L, AC:L, PR:L, UI:N 특성으로 로컬 사용자가 악의적인 X11 요청을 전송하면 스택 오버플로가 발생하고 임의 코드 실행 혹은 서비스 중단이 가능함.
- 익스플로잇 단계: 1) X 서버에 연결 → 2) 조작된 키맵 데이터 전송 → 3) 버퍼 오버플로 트리거 → 4) 루트 권한으로 쉘/코드 실행 (X 서버가 root 로 실행 중인 경우).
악용 가능성: AV:L(로컬) 벡터는 공격자가 대상 머신에 직접 접근해야 함을 의미합니다. AC:L·PR:L 은 로컬 계정만으로도 낮은 복잡도로 악용이 가능함을 나타내며, UI:N 으로 추가적인 사용자 동작이 필요하지 않습니다. EPSS = 0.00165 라는 실측값과 KEV 미등재는 현재 야생에서 이 취약점이 실제로 활용된 사례가 거의 없으며, 공격 확률이 낮은 편임을 보여줍니다. 그러나 _XkbSetMapChecks() 함수의 고정‑크기 스택 버퍼 mapWidths[256]에 클
💥 영향 분석
- 기술적 위험
- 성공 시 Xorg/Xwayland 프로세스 메모리 손상 → 원격 코드 실행(로컬 공격자에 한함) 및 시스템 전체 권한 상승.
- 서비스 중단(Denial‑of‑Service) 가능성: 버퍼 오버플로로 인한 크래시.
- 비즈니스 위험
- 가용성 손실: X 서버가 다운되면 GUI 기반 업무 전반이 마비될 수 있음.
- 규제·컴플라이언스 위협: 루트 권한 획득 시 민감 데이터 접근·변조 가능, 감사 로그 조작 위험.
- 신뢰도 하락: 엔드유저 및 고객에게 보안 사고 인식 확산.
- 영향 제품·노출 규모
- X.Org X server
<21.1.23및 Xwayland<24.1.12전 버전, Red Hat Enterprise Linux 다수 릴리즈(공급망 특성상 광범위 적용). - 다중 소스에서 일관성이 확인됐으며(교차검증), 해당 컴포넌트를 포함한 RHEL 배포판이 기업 환경에 널리 사용됨.
- X.Org X server
🔗 관련 취약점·체이닝
- 메모리 손상 기반 X11 서버 취약점은 과거 CVE‑2022‑XXXX 등과 유사한 공격 경로를 제공하며, 로컬 권한 상승 후
sudo,setuid바이너리와 연계해 시스템 전역 침투가 가능함(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- Xorg/Xwayland 프로세스의 비정상적인 SIGSEGV·SIGBUS 로그.
- auditd 또는 SELinux/AppArmor에서
execve호출이 X 서버 프로세스 UID=0 로 발생하는 경우. - X11 네트워크 트래픽에 비정상적으로 큰/비정형
XkbSetMapChecks요청(키 타입 인덱스 값 범위 초과) 탐지.
🛡️ 완화 방안
- 즉시 조치: X.Org와 Red Hat에서 제공하는 패치를 적용하여 X server ≥ 21.1.23, Xwayland ≥ 24.1.12 로 업데이트.
- 구성 변경: X 서버를 루트가 아닌 일반 사용자 계정으로 실행하고,
xhost·xauth등 접근 제어를 강화. - 보호 메커니즘: SELinux/AppArmor 정책을 활성화하여 X server 프로세스의 권한 상승 경로 차단, 불필요한 로컬/원격 X11 연결 차단(방화벽).
- 우선순위 판단 근거: CVSS 7.8·non‑KEV·EPSS 0.00165(실측 악용 예측)·다중 소스 교차검증 결과에 따라 이번 주 내 일정(scheduled)으로 대응이 권고됨.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00165 · exploit=hard · in_scope=None