CVE-2026-53362는 무엇인가: Linux 커널 IPv6 fraggap 취약점과 KEV 등재 의미

CVE-2026-53362는 Linux 커널 IPv6 스택의 __ip6_append_data() 함수 내 paged-allocation 분기에서 fraggap을 반영하지 않아 커널 메모리에 쓰기가 발생하는 취약점이다. CISA는 2026-08-27 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재하면서 야생에서 실제 악용이 관측되었음을 공식 확인했고, federal 조직에는 2026-08-30까지 완화 조치를 적용하라고 요구하고 있다.

CVE-2026-53362란: _ip6append_data() fraggap 결함의 기술적 원인

결함 구조

Linux 커널의 IPv6 데이터 처리 과정에서 fraggap은 분할된 데이터 블록 사이에 계산에 반영되는 간격 항목이다. __ip6_append_data() 함수가 paged-allocation 분기에 진입할 때(MSG_MORE 상태 포함) 이 fraggap이 제대로 반영되지 않으면, linear 영역은 fraggap 바이트만큼 실제보다 작아지고(undersize) pagedlen은 같은 양만큼 크게 잡힌다(overstate). 그 결과 copy 연산이 skb->end를 넘어 뒤쪽 skb_shared_info 영역으로 쓰기가 일어난다.

트리거 경로

권한 없는(unprivileged) 사용자가 UDPv6 소켓에서 MSG_MOREMSG_SPLICE_PAGES를 함께 사용하면 이 결함이 유발된다. 이 잘못된 계산은 커밋 773ba4fe9104(“ipv6: avoid partial copy for zc”)에서 도입되었다.

Red Hat은 이 결함을 IPv6 네트워킹 하위시스템의 파라미터 길이 계산 오류로 규정하며, UDP 소켓 생성 권한이 있는 공격자가 커널 메모리를 덮어써 권한 상승·데이터 파손·시스템 크래시로 이어질 수 있다고 설명한다.

CISA KEV 등재가 의미하는 것: 야생 악용 확인과 2026-08-30 대응 기한

CISA는 KEV 카탈로그를 “야생에서 악용된 취약점에 대한 공식 출처”로 운영하며, 조직이 취약점 관리 우선순위 프레임워크의 입력으로 활용하도록 안내한다. KEV에 올라간다는 건 단순히 취약점이 발견되었다는 뜻이 아니다. 공격이 실제로 관측되었다는 의미다.

CISA는 Suse, Red Hat을 포함한 Linux 제품을 사용하는 federal 조직에 2026-08-30까지 완화 조치를 적용하라고 요구하고 있다. BOD 26-04(“Prioritizing Security Updates Based on Risk”)에 따른 포렌식 트라이에지도 필수로 지정되어 있다. KEV 항목의 Due Date는 2026-08-30이고, 작성 시점(2026-08-29) 기준 대응 기한이 하루 남았다.

CISA는 이 취약점이 SUSE, Red Hat을 포함한 Linux 기반 다수 제품에 영향을 줄 수 있다고 명시했다.

CVSS 7.8 점수와 영향 범위: 어떤 커널·배포판이 위험한가

Red Hat은 이 취약점에 CVSS v3.1 기본 점수 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)을 부여했고, 중요도(Severity)를 Important로, CWE-130(Improper Handling of Length Parameter Inconsistency)으로 분류했다. TuxCare 트래커에서도 동일한 7.8 점수와 벡터가 확인돼 교차 검증된다.

아키텍처 측면에서는 CIQ 검증 결과 이 익스플로잇이 x86_64 5레벨 페이징(LA57)을 요구하며, aarch64 시스템은 영향을 받지 않는다.

배포판별 영향 요약

배포판 / 제품 상태 비고
RHEL 10 (kernel) Fixed RHSA-2026:34911, 2026-07-02
RHEL 10 (kpatch) Fixed RHSA-2026:43826, 2026-07-22
RHEL 6 / 7 / 8 / 9 Not affected Vulnerable Code not Present
Rocky Linux 10 (RLC Pro) Fixed kernel-6.12.0-211.32.1+2.1.el10_2_ciq, 2026-07-14
CLK 6.12 Fixed kernel-clk6.12-6.12.95-1.1.el9_clk, 2026-07-06
CLK 6.18 Fixed kernel-clk6.18-6.18.38-2.1.el9_clk, 2026-07-13
Rocky Linux 8 / 9 기본 커널 Not affected 해당 코드 경로 부재

Suse, Red Hat 외의 Linux 배포판에 대한 상세 영향 범위와 수정 커널 버전 정보는 현재 확인된 근거 안에서는 찾을 수 없다.

실제 익스플로잇 동향: 로컬 권한 상승과 컨테이너 탈출 구조

CIQ는 CVE-2026-53362를 “IPv6 Frag Escape”로 명명했다. Linux 커널 IPv6 분할 경로의 로컬 권한 상승(local privilege escalation)이자 컨테이너 탈출(container escape) 취약점으로 규정한다. 공격은 로컬 전용이며 비원격(remote)이라고 명시되어 있다. 작동하는 proof-of-concept(PoC) 익스플로잇도 이미 공개된 상태다.

업스트림 수정 커밋은 736b380e28d0(“ipv6: account for fraggap on the paged allocation path”)이며, CISA Additional Notes에는 stable 트리 백포트용 git.kernel.org 커밋 6개(14200d435af9, 65fb14cbebb0, 46f201f8b4c3, 6374fb9edf72, e9eacf19281e, 736b380e28d0)가 나열되어 있다.

패치 전 완화 조치: user.maxusernamespaces=0 설정법과 주의점

패치 적용 전 임시 완화 조치로는 비권한 사용자의 네임스페이스 생성을 비활성화하는 방법이 제시된다.

  1. /etc/sysctl.d/cve-2026-53362.conf 파일을 만들어 user.max_user_namespaces=0을 기록한다.
  2. sudo sysctl --system을 실행해 즉시 적용한다.

주의: 이 설정은 rootless Podman, rootless Docker, slirp4netns, pasta 등 rootless 컨테이너 런타임의 작동을 멈춘다. 프로덕션 환경에서 rootless 컨테이너를 운영 중이라면 해당 워크로드의 대안을 먼저 검토한 뒤 적용하는 편이 낫다.

자주 묻는 질문(FAQ): 랜섬웨어 연관성, 포렌식 트라이에지 요구 등

Q1. 이 취약점이 랜섬웨어 캠페인에 사용되고 있는가?
CISA KEV 기록상 “Known To Be Used in Ransomware Campaigns?” 항목은 Unknown으로 등재되어 있다. 랜섬웨어 연관 여부는 아직 확인되지 않은 상태다.

Q2. 포렌식 트라이에지가 필요한가?
예. BOD-26-04에 따른 포렌식 트라이에지가 필요하며, CISA KEV 항목에 “Forensic triage required per BOD-26-04: Yes”로 명시되어 있다.

Q3. 원격 공격이 가능한가?
CIQ는 해당 공격을 로컬 전용, 비원격으로 명시한다. 트리거에 UDPv6 소켓 생성 권한이 필요하며 원격 공격자는 적용 대상이 아니다.

Q4. 정확한 대응 기한은 언제인가?
CISA KEV 항목의 Due Date는 2026-08-30이다. 작성 시점(2026-08-29) 기준 하루 남았다.

참고 링크

  • CISA KEV 카탈로그 (CVE-2026-53362): https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-53362
  • CVEProject CNA 기록: https://raw.githubusercontent.com/CVEProject/cvelistV5/main/cves/2026/53xxx/CVE-2026-53362.json
  • NVD API: https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-53362
  • Red Hat Customer Portal: https://access.redhat.com/security/cve/cve-2026-53362
  • CIQ Knowledge Base (Rocky Linux 10 Mitigation): https://kb.ciq.com/article/security-advisories/cve-ipv6-frag-escape-mitigation

이 문서에서 Suse, Red Hat 외의 Linux 배포판별 영향 범위, CVSS 세부 재평가, 트리거 조건 또는 악용 결과에 관한 추가 정보는 현재 확인된 근거 범위에서 찾을 수 없다. 해당 배포판의 공식 보안 자문을 참고하면 된다.

댓글 남기기