CVE-2015-5287 Red Hat ABRT 취약점 CISA KEV 등재의 의미

CVE-2015-5287은 과거의 취약점이지만 2026년 8월 26일 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다. 등재됐다는 건 곧 실제로 악용되고 있다는 의미입니다. 특히 ABRT 2.7.1 이전 버전이 설치된 레거시 리눅스 환경에서는 로컬 사용자가 심볼릭 링크 공격으로 권한을 상승시킬 수 있는 심각한 위험이 있기 때문입니다.

CVE-2015-5287 취약점 개요 및 작동 원리

CVE-2015-5287은 Red Hat Automatic Bug Reporting Tool(ABRT) 내의 abrt-hook-ccpp 헬퍼 프로그램에서 발생하는 로컬 권한 상승 취약점입니다. 문제의 핵심은 파일 생성 과정을 안전하지 않게 처리한다는 점에 있습니다.

심볼릭 링크 공격의 메커니즘

해당 취약점은 ABRT 2.7.1 이전 버전에서 발생합니다. 특정 권한을 가진 로컬 사용자가 예측 가능한 이름의 파일에 심볼릭 링크(symlink)를 생성하는 방식으로 공격이 이루어집니다. 공격자가 예측 가능한 파일 경로에 심볼릭 링크를 설정해 두면, 권한이 높은 프로세스가 해당 파일을 처리하는 과정에서 의도치 않은 파일에 쓰기 작업을 수행하고, 그 결과 권한 상승으로 이어집니다.

기술적 수정 사항 분석

상류 수정 커밋 3c1b60c를 보면 기존의 취약한 파일 생성 방식이 다음과 같이 바뀌었습니다.

  1. 기존 방식: O_CREAT|O_TRUNC 플래그로 파일을 생성하거나 덮어썼습니다.
  2. 수정 방식: 먼저 unlink(path)를 수행해 기존 경로를 제거한 뒤, O_CREAT|O_EXCL 플래그와 0600 권한을 적용해 파일을 새로 생성합니다.
  3. 처리 과정: 이후 copyfd_eof로 코어 데이터를 쓰는 구조로 개선해 심볼릭 링크 공격 가능성을 차단했습니다.

CISA KEV 등재 의미와 영향 범위

미국 사이버보안 및 인프라 보안국(CISA)의 KEV 카탈로그는 이론적으로만 존재하는 취약점이 아니라 실제 환경에서 공격에 이용된 것이 확인된 취약점들을 관리합니다. CVE-2015-5287이 2026년 8월 26일 이 목록에 이름을 올렸다는 건, 오래된 취약점이지만 지금도 이를 타깃으로 한 실제 공격이 일어나고 있음을 보여줍니다.

영향 범위 및 대상 시스템

이 취약점의 직접적인 영향 범위는 ABRT 2.7.1 이전 버전입니다. 특히 RHEL 7 같은 레거시 환경을 운영 중인 기업이나 기관의 서버가 주요 대상이 됩니다.

항목 상세 내용
취약점 식별자 CVE-2015-5287
영향을 받는 소프트웨어 Red Hat ABRT (Automatic Bug Reporting Tool)
취약한 버전 ABRT 2.7.1 이전 버전
취약점 유형 로컬 권한 상승 (Local Privilege Escalation)
CISA KEV 등재일 2026년 8월 26일

RHEL 레거시 환경의 위험성 및 공개 PoC 분석

구형 리눅스 배포판을 사용하는 환경은 패치 관리가 소홀해지기 쉽고, 그만큼 공격자에게 매력적인 타깃이 됩니다. CVE-2015-5287은 이미 공격 코드가 외부에 공개되어 있어 위험성이 더욱 큽니다.

공개된 익스플로잇 코드의 존재

현재 Exploit-DB 38832에는 RHEL 7.0 및 7.1 버전을 겨냥한 로컬 권한 상승 코드가 공개되어 있습니다. 다만 해당 코드의 헤더에 ‘CVE-2015-5287 (?)’라고 표기되어 있어, 이를 완벽하게 검증된 PoC(Proof of Concept)로 단정하기에는 주의가 필요하다는 분석이 있습니다. 그렇더라도 공격 코드가 공개되어 있다는 사실 자체만으로도 관리되지 않는 레거시 시스템에는 치명적인 위협이 됩니다.

레거시 시스템 관리자의 주의사항

  1. 구형 커널과 패키지를 사용하는 시스템은 최신 취약점뿐만 아니라 이번 사례처럼 10년 전의 취약점조차 다시 공격의 수단이 될 수 있습니다.
  2. 로컬 사용자가 권한을 상승시킬 수 있는 위험이 있으므로 시스템 접근 제어와 계정 관리에 주의가 필요합니다.

취약점 대응 및 업데이트 방안

CISA KEV에 등재된 취약점은 그 해결이 최우선인 보안 과제입니다. 시스템 관리자는 다음 절차를 따라 대응하면 됩니다.

단계별 대응 프로세스

  1. 호스트 식별: 운영 중인 모든 리눅스 서버를 대상으로 ABRT 버전 정보를 확인합니다. 특히 RHEL 7 등 구형 환경을 집중적으로 점검합니다.
  2. 버전 확인: 설치된 ABRT 버전이 2.7.1 이전 버전인지 점검합니다.
  3. 업데이트 수행: ABRT를 2.7.1 이상의 최신 버전으로 업그레이드해 취약점을 제거합니다.

CVE-2015-5287은 오래된 취약점이지만 이번 KEV 등재로 그 실질적인 위험성이 다시 증명됐습니다. 레거시 환경을 운영하는 보안 담당자는 신속히 ABRT 버전을 점검하고 2.7.1 이상으로 업데이트해 권한 상승 위협으로부터 시스템을 보호해야 합니다.

댓글 남기기