CVE-2025-39964 Linux 커널 취약점이 무엇인가요?

최근 CISA KEV 목록에 추가된 CVE-2025-39964 취약점은 Linux 커널 crypto 서브시스템의 AFALG 인터페이스 내 afalg_sendmsg 함수에서 발생하는 동시 쓰기 결함입니다. 로컬 접근 권한을 가진 공격자가 시스템의 기밀성, 무결성, 가용성에 심각한 영향을 미칠 수 있는 보안 약점입니다.

CVE-2025-39964 취약점 개요 및 기술적 원인

CVE-2025-39964는 Linux 커널의 crypto 서브시스템, 그중에서도 AFALG 인터페이스에서 발생하는 보안 결함입니다. 핵심 원인은 afalgsendmsg 함수가 동일한 afalg 소켓에 동시 쓰기(Concurrent Writes)를 허용하는 구조적 문제입니다.

일반적으로 커널 내에서 공유 자원에 접근할 때는 적절한 동기화 메커니즘이 작동해야 하는데, 이 함수에서는 동시 쓰기 제어가 제대로 이루어지지 않아 결함이 발생했습니다. 업스트림에서는 이 문제를 “Disallow concurrent writes in afalgsendmsg” 방식으로 풀었습니다. 같은 소켓에 동시 쓰기를 허용하지 않도록 수정한 것입니다.

영향 범위 및 CVSS 위험도 분석

해당 취약점은 공격 벡터가 로컬입니다. 공격자가 대상 시스템에 로컬 접근 권한이 있어야 실행할 수 있지만, 일단 성공하면 시스템에 미치는 영향은 치명적인 것으로 분석됩니다.

CVSS 3.1 분석 지표

CVE-2025-39964의 위험도는 CVSS 3.1 벡터로 정의됩니다. 세부 분석 내용은 다음과 같습니다.

구분 벡터 값 상세 설명
공격 벡터 (AV) Local (L) 로컬 접근 권한 보유가 전제 조건임
공격 복잡도 (AC) Low (L) 공격 수행을 위한 복잡도가 낮음
필요 권한 (PR) Low (L) 낮은 수준의 사용자 권한으로도 공격 가능
사용자 상호작용 (UI) None (N) 사용자의 개입 없이 공격 가능
영향 범위 (S) Unchanged (U) 영향이 해당 시스템 내로 국한됨
기밀성 영향 (C) High (H) 데이터 유출 등 기밀성 손실 위험 매우 높음
무결성 영향 (I) High (H) 시스템 데이터 변조 등 무결성 손실 위험 매우 높음
가용성 영향 (A) High (H) 시스템 다운 등 가용성 상실 위험 매우 높음

표에서 보이듯 기밀성(C), 무결성(I), 가용성(A) 세 지표가 모두 ‘High’로 기록되어 있습니다. 인프라 보안 담당자의 즉각적인 주의가 필요한 이유입니다.

CISA KEV 등재에 따른 대응 우선순위

미국 사이버보안 및 인프라 보안국(CISA)은 CVE-2025-39964를 KEV(Known Exploited Vulnerabilities) 목록에 공식 추가했습니다.

KEV 목록에 등재된 취약점은 이론상으로만 존재하는 게 아닙니다. 실제로 야생(Wild)에서 악용된 사례가 확인되었거나, 악용 가능성이 매우 높다는 뜻입니다. Linux 서버 운영자라면 이 취약점을 단순한 보안 업데이트 대상이 아니라 ‘실질적 대응 대상’으로 분류하고, 최우선적으로 패치를 적용해야 합니다.

Ubuntu 22.04 LTS 패치 및 조치 방안

Ubuntu 22.04 LTS(Jammy Jellyfish) 사용자는 사용 중인 커널 버전부터 확인해 최신 보안 업데이트를 적용하면 됩니다.

  1. 패치 확인 대상: Ubuntu 22.04 LTS(jammy) 환경의 linux-hwe-6.8 커널.
  2. 수정 확인 버전: 커널 버전 6.8.0-90.91에서 해당 취약점 수정이 확인되었습니다.
  3. 권장 조치 단계:
    • 현재 운영 중인 서버의 커널 버전을 확인합니다.
    • 패키지 매니저로 최신 커널 업데이트를 수행합니다.
    • 시스템 재부팅 후 uname -r 명령어로 6.8.0-90.91 이상 버전이 적용됐는지 검증합니다.

Linux 커널의 crypto 서브시스템 결함은 권한 상승이나 시스템 충돌로 이어질 수 있습니다. Ubuntu 22.04 LTS 운영자라면 이번 커널 업데이트를 미룰 이유가 없습니다.

댓글 남기기