최근 공개된 CVE-2026-63874는 Linux 커널 MCTP USB 드라이버의 경쟁 조건(Race Condition) 취약점입니다. 커널 버전 6.15부터 영향을 받습니다.
취약점 개요
CVE-2026-63874는 Linux 커널의 MCTP USB 드라이버(drivers/net/mctp/mctp-usb.c) 내에 존재하는 보안 결함입니다. 이 취약점은 네트워크 장치 중지 경로와 수신 재시도 작업(rx_retry) 취소 프로세스가 충돌할 때 발생합니다.
해당 이슈는 2026년 7월 19일 Linux CNA 레코드를 통해 공개되었습니다. 경쟁 조건 취약점은 대체로 시스템 불안정을 초래합니다. 하지만 현재 CVE 및 NVD 레코드에는 구체적인 CVSS 점수나 권한 상승, 정보 노출, 서비스 거부(DoS) 등의 보안 영향 세부 사항이 명시되지 않았습니다.
영향을 받는 버전 및 환경
이 취약점은 MCTP USB 드라이버를 사용하는 특정 커널 버전에 영향을 줍니다. Linux CNA 레코드 기준 영향받는 버전은 6.15입니다.
인프라 보안 담당자와 커널 모듈 관리자는 서버 커널 버전을 확인하고 해당 범위에 속하는지 살펴봐야 합니다. 특히 MCTP(Management Component Transport Protocol) USB 드라이버가 활성화된 시스템은 네트워크 장치 중지 과정에서 발생하는 경합에 취약합니다.
버전 영향도 요약
| 구분 | 상세 내용 | 근거 ID |
|---|---|---|
| 영향 시작 버전 | Linux 커널 6.15 | |
| 취약점 유형 | 경쟁 조건 (Race Condition) | |
| 영향 모듈 | drivers/net/mctp/mctp-usb.c | |
| 공개 일자 | 2026-07-19 |
패치 현황 및 대응 방안
Linux 커널 커뮤니티는 업스트림 안정 브랜치에 수정 사항을 적용했습니다. 시스템 관리자는 사용 중인 커널 버전을 확인하고, 패치가 포함된 최신 버전으로 업데이트해야 합니다.
1. 수정된 커널 버전 확인
업스트림 안정 브랜치 기준 다음 버전에서 수정이 완료되었습니다:
- 커널 버전 6.18.36
- 커널 버전 7.0.13
- 커널 버전 7.1
2. 대응 절차
리눅스 서버 운영자와 보안 담당자는 아래 절차를 따르십시오.
- 현재 커널 버전 확인:
uname -r명령어로 서버의 커널 버전이 6.15 이상인지 확인하십시오. - MCTP USB 모듈 사용 여부 점검:
mctp-usb드라이버 로드 및 구성 여부를 점검합니다. - 패치 버전 업데이트: 취약한 버전일 경우 6.18.36, 7.0.13, 7.1 이상 버전으로 업데이트하십시오.
- 업데이트 후 검증: 커널 업데이트 후 재부팅해 정상 적용 여부를 확인합니다.
현재 CVSS 점수 등 구체적인 심각도 지표는 없습니다. 공식 보안 권고안을 모니터링하고 신속히 패치를 적용하는 것이 가장 안전합니다.