
지난 9월 18일 미국 사이버보안·인프라보안국(CISA)이 실제 사이버공격에 악용되고 있는 리눅스 커널 취약점 3종을 '알려진 악용 취약점(KEV)' 목록에 추가했습니다.KEV 등재는 공격 가능성을 넘어 '실제 공격에 사용되었음'을 의미하므로, 즉각적인 대응이 필요합니다.
세 건 모두 리눅스 커널에서 발생하는 취약점이지만, 발생 위치와 공격 조건은 서로 다릅니다.
1. CVE-2025-39682 - TLS 수신 처리 오류
커널의 TLS 수신 경로에서 발생하는 '예외 상황 검증 미흡' 취약점입니다. 수신 대기 목록(rx_list)에서 꺼낸 길이 0짜리 레코드가 recvmsg()의 레코드 유형 처리 로직을 우회하면서, 이후 TLS 레코드들이 잘못된 zero-copy·큐잉 가정 하에 처리될 수 있습니다.
이 문제는 커널 TLS(kTLS)가 활성화되어 TCP 소켓에 연결된 경우에 해당합니다. 레드햇은 이 기능을 사용할 때 해당 코드 경로가 원격에서 트리거될 수 있다고 밝혔으며, 따라서 kTLS를 쓰는 인터넷 접점 서비스가 최우선 대응 대상입니다. 반대로 kTLS를 사용하지 않는 서버는 이 취약점의 실질적 사정권 밖입니다.
2. CVE-2026-53266 - ebtables SNAT 메모리 손상
netfilter 브리지의 ebtables SNAT 타깃에서 발생하는 범위 밖 쓰기(out-of-bounds write) 취약점입니다. 선택적으로 수행되는 ARP 송신자 하드웨어 주소 재작성 과정에서, 커널이 해당 메모리 영역이 쓰기 가능한지 확인하지 않고 skb_store_bits()를 호출합니다. 이 데이터가 splice로 가져온 파일 페이지를 기반으로 한 비선형 소켓 버퍼 조각에 남아 있으면, 쓰기 작업이 원본 페이지를 직접 덮어쓰게 됩니다.
이렇게 되면 패킷 버퍼와 무관한 커널 객체나 사용자 영역 매핑의 메모리가 손상될 수 있습니다. 레드햇은 특정 브리지 netfilter 규칙이 설정된 시스템에서 로컬 공격자가 메모리 손상, 서비스 거부, 또는 권한상승을 유발할 수 있다고 경고했습니다. 세 건 중 권한상승에 도달하는 유일한 취약점이라는 점에서 실무 우선순위가 높습니다.
브리지 네트워크를 사용하는 가상화(KVM, Proxmox 등) 및 컨테이너 환경은 관련 규칙이 설정돼 있을 수 있어 점검이 필요합니다.
3. CVE-2025-39964 - AF_ALG 경쟁 조건
커널의 암호화 인터페이스인 AF_ALG에서 발생하는 경쟁 조건(race condition)입니다. 동일한 AF_ALG 소켓에 동시 쓰기가 발생하면 데이터가 예측 불가능하게 뒤섞이고 내부 상태가 일관성을 잃게 됩니다. 로컬 사용자가 이를 악용해 시스템을 다운시키거나 암호연산 결과를 손상시켜, 서비스 거부 또는 데이터 무결성 문제를 일으킬 수 있습니다.
각 배포판 보안 페이지에서 제품·릴리스별 수정 상태와 수정 패키지 버전을 확인할 수 있습니다.
CVE-2025-39682
CVE-2026-53266
CVE-2025-39964
확인 결과에 따라 다음과 같이 대응합니다.
세 건 모두 실제 악용 중이지만 모든 배포판·릴리스에 수정 패키지가 나온 상태는 아니며, 같은 배포판이라도 릴리스나 커널 변형에 따라 상태가 다릅니다. 사용 중인 환경 기준으로 확인하시기 바랍니다.
CISA는 이번 세 건 모두를 '포렌식 트리아지 대상'으로 지정했습니다. 패치 설치만으로 대응을 끝내지 말고, 노출됐던 시스템에 침해 흔적이 있는지 조사하라는 의미입니다.
패치와 재부팅 과정에서 침해 흔적이 사라질 수 있으므로, 조치를 시작하기 전에 관련 로그와 텔레메트리를 먼저 보존해 두시기 바랍니다.
1단계 - 현재 상태 확인
# 실제 구동 중인 커널 버전 확인 (자산관리대장이 아니라 실제 값 기준)
uname -r
# kTLS 사용 여부 확인
lsmod | grep tls
# ebtables SNAT 규칙 확인 (ARP 재작성 옵션 사용 여부)
ebtables -t nat -L
# af_alg 모듈 로드 여부 확인
lsmod | grep af_alg
2단계 - 패치 적용
벤더가 제공하는 커널 업데이트를 설치하고, 수정된 커널로 재부팅한 뒤, uname -r로 적용 여부를 다시 확인합니다.
3단계 - 즉시 패치가 어려울 때의 완화 조치
CISA는 패치가 불가능한 경우 벤더가 제공하는 완화책 적용, 클라우드 환경이라면 해당 클라우드 사업자가 제공하는 대응 가이드 확인, 또는 지원 종료 제품의 사용 중단을 권고했습니다. 임시 보호 조치로는 사용하지 않는 kTLS 기능 비활성화, ARP를 재작성하는 ebtables SNAT 규칙 제거, CAP_NET_ADMIN 제한, af_alg 모듈 로딩 차단 등이 제시됐으며, 운영 영향을 충분히 검토한 뒤 적용해야 합니다.
| CVE 번호 | 완화 조치 |
| CVE-2025-39682 | 사용하지 않는 kTLS 기능 비활성화 |
| CVE-2026-53266 | ebtables SNAT 규칙의 ARP 하드웨어 주소 재작성 비활성화, 또는 브리지 인터페이스에서 ARP 트래픽을 다루는 SNAT 규칙 제거 / 컨테이너에 불필요하게 부여된 CAP_NET_ADMIN 권한 회수 |
| CVE-2025-39964 | af_alg 모듈 로딩 차단 (예: /etc/modprobe.d/에 blacklist 등록) |
완화 조치는 어디까지나 임시 방편입니다. 관련 모듈을 비활성화해도 같은 결함에 도달하는 다른 경로가 존재할 수 있으므로, 패치를 완료 상태로 보고 완화는 그 사이를 메우는 조치로 다뤄야 합니다.
4단계 - 침해 흔적 점검
KEV 등재는 이미 실제 공격이 발생했다는 뜻이므로, 패치 이전에 침해됐을 가능성을 함께 검토해야합니다.
주요 점검 항목은 커널 크래시, 의심스러운 권한 변경, 예상치 못한 네임스페이스 활동, 무단 netfilter 설정 변경 등 입니다. CVE-2026-53266과 관련해서는 ebt_snat, skb_store_bits, 브리지 netfilter 호출 경로를 언급하는 커널 oops나 메모리 손상 보고를 확인합니다.
참고:
https://cybersecuritynews.com/linux-kernel-vulnerabilities-actively-exploited/
https://www.techtimes.com/articles/327741/20260919/cisa-flags-three-actively-exploited-linux-kernel-flaws-orders-federal-patch-sunday.htm
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
| 정상 Slack 초대 기능을 악용한 회사 임원 사칭 피싱 메일 주의! (0) | 2026.09.15 |
|---|---|
| GitLab 경로 탐색 취약점(CVE-2026-85706) 긴급 업데이트 권고 (0) | 2026.09.14 |
| 구글 크롬, 원격코드 실행 가능한 제로데이 취약점(CVE-2026-85046) 긴급 업데이트 권고 (0) | 2026.09.07 |
| ClickFix의 또 다른 진화, TerminalFix 공격 주의 (0) | 2026.09.01 |
| 구글 크롬, 제로데이 취약점(CVE-2026-11645) 긴급 업데이트 권고 (0) | 2026.06.10 |
댓글 영역