CVE-2022-0995: Linux 커널 watch_queue OOB 쓰기가 왜 위험한지

CVE-2022-0995는 Linux 커널의 watch_queue 이벤트 알림 하위시스템에서 발생한 OOB(Out-of-Bounds) 메모리 쓰기 결함입니다. 공격자가 커널 상태의 일부를 덮어써 로컬 사용자의 권한 상승이나 시스템 서비스 거부(DoS)를 유발할 수 있습니다.

CVE-2022-0995 개요: watch_queue 하위시스템의 OOB 쓰기 결함

CVE-2022-0995는 Linux 커널 내에서 이벤트 알림을 처리하는 watch_queue 하위시스템의 메모리 관리 결함에서 비롯되었습니다. 구체적으로는 OOB(Out-of-Bounds) 메모리 쓰기 결함으로 분류되며, 표준 보안 분류 체계상 CWE-787(Out-of-bounds Write)에 해당합니다.

결함의 핵심은 커널이 메모리 경계를 제대로 검증하지 않은 채 쓰기 작업을 수행해, 의도하지 않은 커널 상태 영역을 덮어쓸 수 있다는 점입니다. 특히 Red Hat Bugzilla 2063786 보고에 따르면 이런 OOB 쓰기는 ‘모든 사용자’가 트리거할 수 있어 시스템에 심각한 보안 위협이 됩니다.

취약점 동작 원리와 영향: 로컬 권한 상승 및 서비스 거부

이 취약점이 위험한 이유는 로컬 환경의 낮은 권한 사용자가 커널의 핵심 상태를 조작할 수 있기 때문입니다.

  1. 메모리 오버라이트: 공격자가 watch_queue 하위시스템의 결함을 이용해 커널 상태의 일부를 임의로 덮어씁니다.
  2. 권한 상승(Privilege Escalation): 덮어쓴 커널 상태가 프로세스의 권한 정보나 보안 토큰과 관련이 있으면, 로컬 사용자는 특권 권한(privileged access)을 획득할 수 있습니다.
  3. 서비스 거부(Denial of Service): 커널 상태의 임계 영역이 손상되어 시스템 패닉(Kernel Panic)이 발생하면 전체 시스템이 중단되는 서비스 거부 상태에 이릅니다.

공식 CVE 기록에 따르면, 이 과정에서 커널 상태 손상의 세부 데이터 구조나 구체적인 운영 기능 영향까지는 상세히 설명되어 있지 않지만, 기밀성, 무결성, 가용성 모두에 높은 영향을 미치는 것으로 평가됩니다.

CVSS 3.1 7.8 점수와 CWE-787 분류의 의미

CVE-2022-0995의 위험도는 CVSS 3.1 기준으로 7.8점(High)으로 산정되었습니다. 시스템 운영자에게 매우 높은 우선순위의 패치를 요구하는 수치입니다.

구분 상세 내용 비고
CVSS 3.1 점수 7.8 (High) 기밀성/무결성/가용성 High 영향
공격 벡터 Local (AV:L) 로컬 사용자 권한 필요
공격 복잡도 Low (AC:L) 낮은 복잡도로 공격 가능
CWE 분류 CWE-787 Out-of-bounds Write

무결성(Integrity) 영향은 초기 NVD 기록에서 I:N(None)으로 잘못 표기되었으나, Red Hat의 지적으로 2023년 1월 25일 I:H(High)로 수정되었습니다. 단순히 시스템을 멈추는 것뿐 아니라 커널 메모리를 조작해 무결성을 훼손하고 권한을 획득할 수 있음을 명시한 대목입니다.

CISA KEV 등재: 실제 악용 중 취약점으로의 재평가

가장 주의 깊게 살펴봐야 할 점은 CVE-2022-0995가 2026년 8월 26일 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 추가되었다는 사실입니다.

CISA KEV는 실제 야생(In-the-wild)에서 악용된 사례가 확인된 취약점만을 관리하며, 보안 담당자가 패치 우선순위를 결정하는 기준이 됩니다. CVE-2022-0995의 CISA SSVC 판정 결과, Exploitation 항목은 ‘active’로 표기되었으며 기술적 영향(Technical Impact)은 ‘total’로 평가되었습니다. 이는 이론적 가능성을 넘어 실제 공격에 활용되고 있음을 시사합니다.

수정 내역 및 대응 현황

본 취약점은 2022년 3월 16일에 예약되어 2022년 3월 25일에 공개되었습니다.

  1. 업스트림 수정: 패치는 Linux 커널 메인라인의 수정 커밋 93ce93587d36493f2f86921fa79921b3cba63fbb로 적용되었습니다.
  2. 버전 정보: Red Hat Bugzilla 2063786에는 수정 완료 버전으로 kernel 5.17 rc8이 명시되어 있습니다.
  3. 배포판 처리: Fedora 관련 추적 버그(2064549)는 CLOSED ERRATA로 처리되어 패치가 배포되었음을 알 수 있습니다.

다만 Red Hat Bugzilla 2063786 항목 자체는 ‘CLOSED NOTABUG’로 마감되었는데, Red Hat 내부의 영향 평가 관행에 따른 처리로 보입니다. CVE 레코드와 CISA KEV 등재 사실이 취약점의 유효성을 입증합니다.

시스템 운영자 및 보안 담당자 점검 포인트

현재 인프라를 관리하는 팀 리드 및 SOC 담당자가 점검할 사항은 다음과 같습니다.

  • 커널 버전 확인: 사용 중인 Linux 커널 버전이 5.17 rc8 이상이거나, 해당 수정 커밋(93ce935)이 백포팅된 보안 패치가 적용되었는지 확인하십시오.
  • KEV 대응: CISA KEV에 등재된 취약점이므로, 패치되지 않은 시스템은 공격자의 로컬 권한 상승 타겟이 될 가능성이 매우 높습니다.
  • 제한 사항: 현재 제공되는 공식 자료만으로는 정확한 커널 버전 범위 전체나 특정 인시던트 인텔리전스, 확인된 IOC(침해 지표) 및 공식 탐지 규칙을 확보하기 어렵습니다. 버전 업데이트로 근본적으로 해결하는 것을 권합니다.

이 글은 2026년 8월 28일 기준 데이터로 작성되었으며, 추가적인 수정 버전은 최신 커널 보안 공지에서 확인하시기 바랍니다.

댓글 남기기