CVE-2026-63874 리눅스 커널 MCTP USB 취약점 발생

CVE-2026-63874는 리눅스 커널의 MCTP USB 드라이버에서 발생하는 경쟁 조건(Race Condition) 취약점입니다. 커널 버전 6.15부터 영향을 받으므로 리눅스 서버 운영자는 사용 중인 커널 버전과 MCTP USB 드라이버 사용 여부를 확인해야 합니다. 아울러 벤더사 보안 공지를 통해 패치 적용 상태를 점검하는 것이 좋습니다.

CVE-2026-63874 취약점 개요

CVE-2026-63874는 리눅스 커널 내 MCTP(Management Component Transport Protocol) USB 드라이버(drivers/net/mctp/mctp-usb.c)에서 발견된 보안 취약점입니다. 특정 작업 간 실행 순서가 겹치면서 발생하는 ‘경쟁 조건(Race Condition)’이 원인입니다.

구체적으로 네트워크 장치를 중지하는 프로세스와 수신 재시도 작업(rx_retry)의 취소 경로가 서로 경합할 때 문제가 생깁니다. 이러한 설계상 결함은 시스템 안정성이나 보안에 영향을 미칠 수 있는 잠재적 위험을 내포하고 있습니다.

다만, 공개된 CVE 및 NVD 레코드상 구체적인 CVSS 점수는 기록되지 않았습니다. 권한 상승, 정보 노출, 서비스 거부(DoS)와 같은 상세한 보안 영향력 역시 아직 명시되지 않았습니다.

영향을 받는 커널 버전 및 환경

본 취약점은 2026년 7월 19일 Linux CNA 레코드를 통해 공개되었습니다. 영향 범위는 커널 버전 6.15부터 시작되는 것으로 확인됩니다.

인프라 보안 담당자는 현재 운영 중인 서버의 커널 버전을 확인해 6.15 이상을 사용하는지 점검해야 합니다. 특히 MCTP USB 드라이버를 활성화해 사용하는 환경이라면 해당 취약점에 노출될 위험이 큽니다.

커널 버전별 패치 반영 현황

현재 업스트림 안정 브랜치를 기준으로 수정 사항은 다음 버전에 반영되었습니다.

구분 패치 반영 버전 비고
업스트림 안정 브랜치 1 6.18.36 수정 반영 완료
업스트림 안정 브랜치 2 7.0.13 수정 반영 완료
업스트림 안정 브랜치 3 7.1 수정 반영 완료

점검 및 대응 가이드라인

시스템 엔지니어 및 보안 담당자는 다음 단계에 따라 취약점 점검 및 대응을 수행하기 바랍니다.

  1. 커널 버전 확인: 운영 중인 리눅스 서버의 커널 버전이 6.15 이상인지 점검합니다.
  2. 패치 버전 대조: 현재 시스템 버전이 업스트림 수정 버전(6.18.36, 7.0.13 또는 7.1) 이상인지 비교합니다.
  3. 벤더사 공지 확인: 리눅스 배포판(Ubuntu, RHEL, Debian 등)에 따라 커널 버전 문자열이 다르거나 백포트(Backport) 패치가 적용되었을 수 있습니다. 단순히 버전 숫자만으로 안전 여부를 판단하기 어렵습니다. 각 공급업체의 공식 보안 공지를 통해 해당 CVE-2026-63874 패치 포함 여부를 최종 확인해야 합니다.
  4. 업데이트 적용: 패치가 포함된 최신 커널로 업데이트한 뒤 시스템을 재부팅해 변경 사항을 적용합니다.

본 취약점은 드라이버 수준의 경쟁 조건 문제입니다. 패치가 적용된 안정 버전으로 업데이트하는 것이 가장 확실한 해결책입니다. 구체적인 보안 영향 수치가 발표되기 전이라도 인프라의 가용성과 보안성을 확보하려면 신속한 패치 적용이 필요합니다.

댓글 남기기