Kestrel
CVE-2026-23060DGX_4· 2026년 7월 30일 AM 06:41

[단독분석] 분석 — CVE-2026-23060

A NULL pointer dereference in the Linux kernel's authencesn module can lead to a DoS via kernel panic, necessitating monitoring and patching for systems using ESP/ESN-formatted AAD.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard

🔍 공격 기법

공격자가 assoclen이 8바이트 미만인 너무 짧은 AAD(Additional Authenticated Data)를 입력값으로 전달하여 취약점을 촉발합니다. crypto_authenc_esn_decrypt() 함수가 ESP/ESN 규격을 준수하지 않은 짧은 길이를 처리하는 과정에서 목적지 scatterlist의 끝을 초과하여 진입하게 되며, 결과적으로 scatterwalk_map_and_copy() 내에서 NULL pointer dereference가 발생하여 커널 패닉(Kernel Panic) 및 시스템 중단으로 이어집니다.

악용 가능성: 본 취약점은 Linux kernel의 authencesn 모듈에서 AAD(Additional Authenticated Data) 길이가 8바이트 미만일 때 발생하는 NULL pointer dereference 기반의 DoS 취약점으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:LPR:L 조건에 따라, 공격자는 대상 시스템에 이미 낮은 권한의 계정으로 접근하여 커널 API를 호출할 수 있는 로컬 실행 권한을 확보해야 합니다. 공격 표면은 crypto_authenc_esn_decrypt() 함수로 전달되는 assoclen 파라미터와 관련 scatterlist 구조체이며, 특정 규격(ESP/ESN)보다 짧은 입력값을 주입함으로써 커널 패닉을 유도합니다. EPSS 수치가 0.00123으로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 취약점을 이용한 공격 사례가 거의 관측되지 않았음을 시사합니다. 따라서 이론적인 심각도는 커널 중단이라는 치명적 결과로 이어지나, 실제 악용 가능성은 로컬 접근 권한 확보라는 전제 조건으로 인해 제한적입니다.

💥 영향 분석

  • 기술적 위험: 본 취약점은 가용성(Availability)에 치명적인 영향을 미칩니다. 공격 성공 시 즉각적인 DoS(Denial of Service)가 발생하며, 이는 시스템의 완전한 정지로 연결됩니다. 다만, CVSS 벡터(AV:L/PR:L)에 따라 로컬 권한을 가진 사용자가 실행 가능하므로 원격에서의 직접적인 장악이나 데이터 유출 위험은 낮습니다.
  • 비즈니스 리스크: 커널 수준의 패닉으로 인한 서비스 중단이 발생하며, 특히 Linux 커널 4.3부터 6.18.8까지 광범위한 버전(총 8개 제품군)에 영향을 미치므로 인프라 전반의 가용성 저하 및 이에 따른 SLA 위반 리스크가 존재합니다.
  • 분석 근거: 다중 소스 데이터 간 일관성이 확인되어 신뢰도가 높으며, 영향 범위가 매우 넓은 공급망 취약점 특성을 보입니다.

🔗 관련 취약점·체이닝

특정 입력값 검증 미흡으로 인한 메모리 오염/참조 오류 패턴입니다. 추정: 로컬 권한 상승(LPE) 취약점과 체이닝될 경우, 시스템 가용성 파괴를 통해 보안 솔루션을 무력화하거나 특정 프로세스를 강제 재시작하게 만드는 시나리오에 활용될 가능성이 있습니다.

🔎 탐지

  • 커널 로그: dmesg 또는 /var/log/syslog에서 NULL pointer dereference와 함께 scatterwalk_map_and_copycrypto_authenc_esn_decrypt 함수 호출 스택이 포함된 Kernel Panic 로그를 모니터링합니다.
  • 패턴 예시: assoclen < 8 조건의 비정상적인 AAD 입력값이 Crypto API로 전달되는지 확인하는 런타임 분석이 필요합니다.

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 해당하는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여 최소 AAD 길이 체크 로직을 적용합니다.
  • 즉시 조치 및 우선순위: 본 건의 우선순위는 monitor입니다. 결정 논리는 CVSS 5.5의 중간 심각도, KEV 미등재, 그리고 실측 EPSS 값이 0.00123으로 매우 낮아 실제 야생에서의 악용 가능성이 희박(Hard)하기 때문입니다. 따라서 즉시 패치보다는 자산 식별 후 계획적인 업데이트를 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…