[단독분석] 분석 — CVE-2026-23060
A NULL pointer dereference in the Linux kernel's authencesn module can lead to a DoS via kernel panic, necessitating monitoring and patching for systems using ESP/ESN-formatted AAD.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard
🔍 공격 기법
공격자가 assoclen이 8바이트 미만인 너무 짧은 AAD(Additional Authenticated Data)를 입력값으로 전달하여 취약점을 촉발합니다. crypto_authenc_esn_decrypt() 함수가 ESP/ESN 규격을 준수하지 않은 짧은 길이를 처리하는 과정에서 목적지 scatterlist의 끝을 초과하여 진입하게 되며, 결과적으로 scatterwalk_map_and_copy() 내에서 NULL pointer dereference가 발생하여 커널 패닉(Kernel Panic) 및 시스템 중단으로 이어집니다.
악용 가능성: 본 취약점은 Linux kernel의 authencesn 모듈에서 AAD(Additional Authenticated Data) 길이가 8바이트 미만일 때 발생하는 NULL pointer dereference 기반의 DoS 취약점으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:L 및 PR:L 조건에 따라, 공격자는 대상 시스템에 이미 낮은 권한의 계정으로 접근하여 커널 API를 호출할 수 있는 로컬 실행 권한을 확보해야 합니다. 공격 표면은 crypto_authenc_esn_decrypt() 함수로 전달되는 assoclen 파라미터와 관련 scatterlist 구조체이며, 특정 규격(ESP/ESN)보다 짧은 입력값을 주입함으로써 커널 패닉을 유도합니다. EPSS 수치가 0.00123으로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 취약점을 이용한 공격 사례가 거의 관측되지 않았음을 시사합니다. 따라서 이론적인 심각도는 커널 중단이라는 치명적 결과로 이어지나, 실제 악용 가능성은 로컬 접근 권한 확보라는 전제 조건으로 인해 제한적입니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 가용성(Availability)에 치명적인 영향을 미칩니다. 공격 성공 시 즉각적인 DoS(Denial of Service)가 발생하며, 이는 시스템의 완전한 정지로 연결됩니다. 다만, CVSS 벡터(
AV:L/PR:L)에 따라 로컬 권한을 가진 사용자가 실행 가능하므로 원격에서의 직접적인 장악이나 데이터 유출 위험은 낮습니다. - 비즈니스 리스크: 커널 수준의 패닉으로 인한 서비스 중단이 발생하며, 특히 Linux 커널 4.3부터 6.18.8까지 광범위한 버전(총 8개 제품군)에 영향을 미치므로 인프라 전반의 가용성 저하 및 이에 따른 SLA 위반 리스크가 존재합니다.
- 분석 근거: 다중 소스 데이터 간 일관성이 확인되어 신뢰도가 높으며, 영향 범위가 매우 넓은 공급망 취약점 특성을 보입니다.
🔗 관련 취약점·체이닝
특정 입력값 검증 미흡으로 인한 메모리 오염/참조 오류 패턴입니다. 추정: 로컬 권한 상승(LPE) 취약점과 체이닝될 경우, 시스템 가용성 파괴를 통해 보안 솔루션을 무력화하거나 특정 프로세스를 강제 재시작하게 만드는 시나리오에 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그:
dmesg또는/var/log/syslog에서NULL pointer dereference와 함께scatterwalk_map_and_copy및crypto_authenc_esn_decrypt함수 호출 스택이 포함된 Kernel Panic 로그를 모니터링합니다. - 패턴 예시:
assoclen < 8조건의 비정상적인 AAD 입력값이 Crypto API로 전달되는지 확인하는 런타임 분석이 필요합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 해당하는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여 최소 AAD 길이 체크 로직을 적용합니다.
- 즉시 조치 및 우선순위: 본 건의 우선순위는
monitor입니다. 결정 논리는 CVSS 5.5의 중간 심각도, KEV 미등재, 그리고 실측 EPSS 값이 0.00123으로 매우 낮아 실제 야생에서의 악용 가능성이 희박(Hard)하기 때문입니다. 따라서 즉시 패치보다는 자산 식별 후 계획적인 업데이트를 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None