리눅스 커널 kTLS 수신 경로에서 발견된 CVE-2025-39682 취약점은 rx_list에 쌓인 길이 0 레코드가 처리될 때 의도된 예외 조건 검사를 우회하는 결함입니다. CISA KEV 카탈로그에 오를 만큼 실제 악용 위험성이 큽니다.
CVE-2025-39682 취약점 개요 및 심각도
CVE-2025-39682는 리눅스 커널의 kTLS(kernel TLS) 수신 경로에서 발견된 보안 결함입니다. 시스템이 데이터 패킷을 처리하는 과정에서 길이 0인 레코드가 유입될 때 이를 적절히 처리하지 못하고 의도된 검사 과정을 우회하게 되는 게 문제입니다.
CISA(미국 사이버보안 및 인프라 보안국)는 이 취약점을 ‘부적절한 예외 조건 검사(improper check for unusual or exceptional conditions)’로 분류했습니다. 시스템이 비정상적이거나 예외적인 상황에 직면했을 때 제대로 검증하지 못해 공격자에게 악용 여지를 주는 상태라는 뜻입니다.
이 취약점의 심각도는 CVSS v3.1 기준 9.8점(CRITICAL)입니다. 공격 벡터가 네트워크(AV:N), 공격 복잡도가 낮음(AC:L), 특권 필요 없음(PR:N), 사용자 상호작용 필요 없음(UI:N)으로 명시되어 있어, 외부 네트워크에서 인증 없이도 공격이 가능함을 보여줍니다.
CISA KEV 등재 및 실제 악용 위험성
점수만 놓고 볼 일이 아닙니다. CVE-2025-39682는 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 정식으로 등재되었습니다. CISA KEV 카탈로그는 이론적인 취약점이 아니라 실제로 야생(in-the-wild)에서 악용된 사례가 확인된 취약점들만을 다루는 목록입니다.
KEV에 이름을 올렸다는 건 공격자들이 이미 이 결함으로 실제 시스템을 공격하고 있다는 강력한 증거입니다. 서버 운영자와 보안 담당자에게 즉각적인 대응이 필요하다는 긴급 신호이기도 합니다. kTLS를 사용하는 서버 환경에서는 네트워크 경로를 통해 유입되는 특수하게 조작된 길이 0 레코드가 시스템 전체의 가용성이나 무결성에 심각한 영향을 미칠 수 있습니다.
영향을 받는 시스템 및 Ubuntu 수정 버전
이 취약점은 kTLS 기능을 사용하는 리눅스 커널 기반 시스템 전반에 영향을 미칠 수 있으며, 특히 Ubuntu 배포판의 특정 커널 버전에서 구체적인 수정 사항이 확인되었습니다.
Ubuntu linux-hwe-6.8 커널을 사용하는 자산은 이 결함의 영향을 받습니다. 해결은 지정된 수정 버전 이상으로의 업데이트뿐입니다.
| 대상 항목 | 상세 정보 및 요구사항 |
|---|---|
| 취약점 식별 번호 | CVE-2025-39682 |
| CVSS v3.1 기본 점수 | 9.8 (CRITICAL) |
| CISA 분류 | 부적절한 예외 조건 검사 |
| Ubuntu 영향 버전 | linux-hwe-6.8 |
| Ubuntu 수정 버전 | 6.8.0-86.87 이상 |
단계별 대응 방안 및 업데이트 가이드
인프라 보안 담당자와 서버 운영자의 긴급 대응은 다음과 같은 단계로 진행됩니다.
- 자산 식별 및 영향도 분석: 현재 운영 중인 리눅스 서버 중 kTLS 기능을 활성화하여 사용 중인 자산을 전수 조사합니다. 특히 Ubuntu linux-hwe-6.8 커널을 쓰는 서버가 있는지부터 확인합니다.
- 커널 버전 검증: 현재 설치된 커널 버전이 수정 버전인 6.8.0-86.87 미만인지 체크합니다.
- 긴급 업데이트 수행: 확인된 취약 자산을 대상으로 Ubuntu Security 페이지의 가이드에 따라 6.8.0-86.87 이상의 수정 버전으로 커널 업데이트를 즉시 진행합니다.
- 재부팅 및 적용 확인: 커널 업데이트 후 시스템을 재부팅해 수정된 커널 버전이 정상적으로 적용되었는지 확인하고, kTLS 수신 경로의 안정성을 지켜봅니다.
CVE-2025-39682는 CISA KEV에 등재된 만큼 공격 가능성이 높습니다. 패치 지연으로 인한 보안 사고가 생기지 않도록 조치를 서두르는 편이 좋습니다.