DEEP DIVE REPORT

CVE-2022-0492: Linux Kernel 권한 상승 취약점 KEV 등록과 컨테이너 보안 점검

SecurityDesk
2026.06.05 조회 18

CVE-2022-0492: Linux Kernel 권한 상승 취약점 KEV 등록과 컨테이너 보안 점검

한 줄 요약

Linux 커널 cgroups v1 release_agent 기능의 권한 상승 취약점(CVE-2022-0492)이 2026년 6월 2일 CISA KEV 카탈로그에 등록되어 컨테이너 환경에서의 탈출 공격 가능성이 확인됨에 따라 즉각적인 패치와 보안 강화가 필요하다.

서론

CVE-2022-0492는 Linux 커널의 cgroups(Control Groups) v1 release_agent 기능에서 발생하는 부적절한 인증 및 권한 부여 취약점이다. 2022년 3월 처음 보고된 이 취약점은 2026년 6월 2일 CISA(미국 사이버 보안 및 인프라 보안국) KEV(Known Exploited Vulnerabilities) 카탈로그에 등록되어 실제 악용 사례가 확인되어 급격 대응이 필요하다.

CISA KEV 카탈로그 등록은 해당 취약점이 실제 공격에 악용되고 있음을 정부가 공식 확인한 것으로, 연방 민간 시스템(FCEB)은 2026년 6월 5일까지 패치 완료 의무가 있다. 이는 3일이라는 짧은 대응 기간이 부여된 점에서 취약점의 위험성을 시사한다.

기술적 분석

취약점 상세

CVE-2022-0492는 Linux 커널의 kernel/cgroup/cgroup-v1.c 파일 내 cgroup_release_agent_write 함수에서 발생한다. cgroups v1의 release_agent 기능은 cgroup 내의 모든 프로세스가 종료될 때 실행할 명령을 지정하는 기능으로, 특정 조건에서 이 기능이 권한 상승 공격에 악용될 수 있다.

공격자는 컨테이너 내부에서 release_agent를 설정함으로써, 컨테이너의 네임스페이스 격리를 우회하고 호스트 시스템에서 임의의 코드를 실행할 수 있다. 이는 특히 Docker와 같은 컨테이너 런타임 환경에서 컨테이너 이스케이프(Container Escape) 공격으로 이어질 수 있는 치명적인 취약점이다.

영향 범위

  • CVSS v3.1: 7.8 HIGH (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • 공격 벡터: 로컬 (AV:L)
  • 공격 복잡도: 낮음 (AC:L)
  • 권한 요구: 낮음 (PR:L)
  • 사용자 개입: 없음 (UI:N)
  • 범위: 변경 안 됨 (S:U)
  • 영향: 기밀성 높음 (C:H), 무결성 높음 (I:H), 가용성 높음 (A:H)

  • CWE:

  • CWE-287 (Improper Authentication) - 부적절한 인증
  • CWE-862 (Missing Authorization) - 권한 부여 누락

  • 영향받는 커널: 5.17 rc3 이전 버전

  • 주요 영향 버전: 5.4.x, 4.18.x, 4.19.x, 3.10.x 등 LTS 및 stable 브랜치

  • 특히 취약한 환경: cgroups v1을 사용하는 컨테이너 플랫폼(Docker, Kubernetes 등)

공격 시나리오

공격자가 일반 사용자 권한으로 컨테이너에 접근할 수 있는 경우, 아래와 같은 방식으로 공격이 가능하다:

  1. 컨테이너 내부에서 cgroups v1 마운트 포인트 식별
  2. release_agent 경로에 악성 스크립트 또는 명령 설정
  3. cgroup 내 모든 프로세스 종료 유도
  4. release_agent가 호스트 권한으로 실행되어 시스템 장악

PacketStorm에서는 실제 공격 코드(Docker cgroups Container Escape)가 공개되어 있어 실제 악용 위험이 매우 높다.

실제 악용 사례

  • PacketStorm Exploit: http://packetstormsecurity.com/files/176099/Docker-cgroups-Container-Escape.html
  • Docker 환경에서 cgroups v1을 이용한 컨테이너 탈출 공격 코드가 공개됨
  • AWS ECS, Google Cloud Run 등 클라우드 컨테이너 서비스에 영향 가능

국내 조직 관점의 리스크

취약한 지점

1. 컨테이너 보안 격리 무력화

국내 대부분의 기업 및 공공기관은 마이크로서비스 아키텍처 도입을 위해 Kubernetes와 Docker를 적극적으로 활용하고 있다. CVE-2022-0492는 컨테이너의 핵심 보안 모델인 네임스페이스 격리를 무력화하므로, 멀티테넌트 환경에서 한 컨테이너의 침해가 전체 시스템으로 확장될 위험이 있다.

2. 레거시 리눅스 환경의 취약성

많은 국내 기관이 안정성을 이유로 레거시 Linux 배포판(RHEL 7, CentOS 7 등)을 사용하고 있으며, 이러한 시스템들은 기본적으로 cgroups v1을 사용한다. 최신 보안 업데이트가 적용되지 않은 시스템은 이 취약점에 노출되어 있을 가능성이 매우 높다.

3. 금융·공공 분야의 레거시 시스템

금융권과 공공기관의 레거시 시스템은 커널 업데이트가 제한적이며, 이러한 환경에서 취약점이 존재할 경우 금융 정보 유출이나 서비스 장애와 같은 심각한 사고로 이어질 수 있다.

4. 보안 업데이트 적용 지연

국내 기업의 경우 업데이트 테스트 프로세스와 승인 절차로 인해 보안 패치 적용이 지연되는 경향이 있다. CISA가 제시한 3일 대응 기간을 준수하기 위해서는 사전에 패치 테스트 환경을 구축하고, 긴급 패치 절차를 마련해야 한다.

탐지 및 점검 방법

1. 커널 버전 확인

uname -r
# 5.17 rc3 이전 버전이면 취약
# 예: 5.4.0-80-generic, 4.18.0-348.el8, 3.10.0-1160.el7 등

2. cgroups 버전 확인

# cgroups v1 마운트 포인트 확인
mount | grep cgroup
# /sys/fs/cgroup/memory, /sys/fs/cgroup/cpu, /sys/fs/cgroup/devices 등 존재 시 v1 사용 중

# cgroups 구조 확인
cat /proc/cgroups
# v1: 각 서브시스템별 마운트 포인트 존재
# v2: unified 계층 하나만 존재

# v1 사용 확인
ls /sys/fs/cgroup/
# memory, cpu, cpuacct, devices 등 개별 폴더가 존재하면 v1

3. 컨테이너 런타임 점검

# Docker cgroup 드라이버 확인
docker info | grep "Cgroup Driver"
# "cgroupfs" 출력 시 v1 사용, "systemd" 출력 시 v2 사용 가능

# Kubernetes 노드 cgroup 설정 확인
kubectl get nodes -o jsonpath="{.items[*].status.nodeInfo.osImage}"
kubectl describe node <node-name> | grep -i cgroup

# Kubelet cgroup 드라이버 확인
cat /var/lib/kubelet/config.yaml | grep -i cgroupDriver

4. 로그 모니터링

# 컨테이너 탈출 의심 활동 모니터링
journalctl -u docker -f
journalctl -u kubelet -f

# cgroups 관련 이상 파일 접근 확인
auditctl -w /sys/fs/cgroup/release_agent -p wa

패치 및 완화 조치

1. 패치 적용 (최우선)

Linux 커널 업그레이드

취약점은 Linux 커널 5.17 rc3에서 수정되었다. 각 배포판별 패치 적용 필요:

  • Red Hat Enterprise Linux (RHEL):
  • RHEL 7.x: RHSA-2022:0819, RHSA-2022:0820, RHSA-2022:0821
  • RHEL 8.x: RHSA-2022:1413, RHSA-2022:1417, RHSA-2022:1418
  • RHEL 9.x: RHSA-2022:2186, RHSA-2022:2189, RHSA-2022:2211
    yum update kernel
    # 또는
    dnf update kernel
    
    # 재부팅
    reboot
    
  • Debian/Ubuntu:
  • Debian: DSA-5095, DSA-5096
  • Ubuntu: CVE-2022-0492 관련 보안 업데이트 확인 및 적용
    apt update
    apt upgrade
    
    # 재부팅
    reboot
    

2. cgroups v2로 마이그레이션 (장기적 대응)

cgroups v2는 v1의 보안 취약점을 개선했으며, release_agent 기능을 제한적으로 사용한다:

# /etc/default/grub에 아래 옵션 추가
GRUB_CMDLINE_LINUX="systemd.unified_cgroup_hierarchy=1"

# grub 업데이트 후 재부팅
sudo update-grub
sudo reboot

# 확인
mount | grep cgroup
# cgroup2 /sys/fs/cgroup cgroup2 rw,nosuid,nodev,noexec,relatime 0 0

3. Docker 보안 설정 강화

Docker daemon 설정 수정 (/etc/docker/daemon.json):

{
  "exec-opts": ["native.cgroupdriver=systemd"],
  "default-ulimits": {
    "nofile": {
      "Name": "nofile",
      "Hard": 64000,
      "Soft": 64000
    }
  },
  "userns-remap": "default",
  "no-new-privileges": true,
  "live-restore": true
}

# Docker daemon 재시작
sudo systemctl restart docker

# 설정 확인
docker info | grep -i "Cgroup Driver"
# systemd 출력 확인

4. Kubernetes 보안 강화

Kubelet cgroup 드라이버 설정 (/var/lib/kubelet/config.yaml):

apiVersion: kubelet.config.k8s.io/v1beta1
kind: KubeletConfiguration
cgroupDriver: systemd

# Kubelet 재시작
sudo systemctl restart kubelet

# Pod 보안 강화
kubectl apply -f - <<EOF
apiVersion: v1
kind: Pod
metadata:
  name: secure-pod
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    fsGroup: 1000
  containers:
  - name: container
    image: nginx
    securityContext:
      allowPrivilegeEscalation: false
      readOnlyRootFilesystem: true
      capabilities:
        drop:
        - ALL
EOF

5. 컨테이너 권한 제한

Pod Security Policy/Pod Security Standard 적용:

apiVersion: v1
kind: Namespace
metadata:
  name: secure-namespace
  labels:
    pod-security.kubernetes.io/enforce: restricted
    pod-security.kubernetes.io/audit: restricted
    pod-security.kubernetes.io/warn: restricted

6. SELinux/AppArmor 활성화

# RHEL/CentOS
sestatus
setenforce 1
# 또는 /etc/selinux/config에서 SELINUX=enforcing 설정

# Debian/Ubuntu
aa-status
systemctl enable apparmor
systemctl start apparmor

# AppArmor 프로필 로드
aa-enforce /etc/apparmor.d/docker

7. 긴급 완화 조치 (패치 적용 전)

커널 패치가 즉시 어려운 경우 아래 조치를 적용:

# cgroups v1 마운트 제한
sudo mount --make-private /sys/fs/cgroup
sudo chmod 750 /sys/fs/cgroup

# release_agent 쓰기 금지
sudo chmod 000 /sys/fs/cgroup/release_agent
sudo chattr +i /sys/fs/cgroup/release_agent

# 감사 로그 활성화
auditctl -w /sys/fs/cgroup -p rwxa

대응 우선순위 및 권고사항

위협 레벨 즉시 대응 (24시간 이내) 단기 대응 (72시간 이내) 장기 대응 (1주 이내)
Critical 커널 버전 확인 및 영향 범위 파악
긴급 완화 조치 적용
CISA KEV 준수 계획 수립
인터넷 노출 서버 패치
cgroups v2 마이그레이션 계획 수립
감시 모니터링 강화
모든 시스템 패치 완료
보안 정책 업데이트
정기 점검 자동화 구축

긴급 대응 (24시간 이내)

  1. 영향 범위 식별: 운영 중인 모든 Linux 서버 및 컨테이너 환경에서 취약 버전 확인
  2. CISA KEV 준수: 미국 연방 민간 시스템(FCEB)은 2026년 6월 5일까지 패치 완료 의무
  3. 인터넷 노출 시스템 급급 패치: 공개적으로 노출된 컨테이너 플랫폼 즉시 업데이트
  4. 긴급 완화 조치 적용: 패치가 불가능한 시스템에서 release_agent 쓰기 금지

단기 대응 (72시간 이내)

  1. 내부망 시스템 패치: 내부망 서버 및 개발 환경 Linux 커널 업그레이드
  2. cgroups v2 마이그레이션 계획 수립: 레거시 환경의 장기적 보안 강화 방안 마련
  3. 감시 강화: release_agent 조작 시도 및 이상 활동 모니터링 도구 배치
  4. 공급망 점검: 컨테이너 이미지, 베이스 OS의 취약점 재검증

장기 대응 (1주 이내)

  1. 컨테이너 보안 정책 수립: 보안 컨텍스트, 네임스페이스 격리, 권한 제어 가이드라인 정립
  2. 정기 보안 점검: Linux 커널 및 컨테이너 런타임 취약점 스캔 자동화
  3. 인력 교육: 개발자 및 운영자 대상 컨테이너 보안 베스트 프랙티스 교육
  4. 사고 대응 절차 마련: 컨테이너 탈출 사고 시 대응 매뉴얼 정비

결론

CVE-2022-0492는 Linux 커널의 핵심 기능인 cgroups에서 발생하는 취약점으로, 컨테이너 환경에서 특히 위험하다. CISA KEV 등록은 실제 악용 사례가 존재함을 의미하며, 국내 기업 및 기관은 즉각적인 패치 적용과 보안 강화 조치가 필요하다.

컨테이너 기술의 채택이 급증함에 따라, 커널 레벨 취약점에 대한 보안 관리가 더욱 중요해지고 있다. 이번 취약점 사례는 보안 업데이트의 적시성과 레거시 시스템의 현대화가 왜 중요한지를 다시금 상기시킨다.

특히 금융, 공공, 의료 등 민감 데이터를 다루는 기관은 긴급 대응 체계를 점검하고, 정기적인 보안 점검과 취약점 관리 프로세스를 강화해야 한다. 3일이라는 짧은 CISA 대응 기간을 준수하기 위해서는 사전에 철저한 준비가 필수적이다.

참고자료

  • CISA Known Exploited Vulnerabilities Catalog
    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0492

  • NVD - CVE-2022-0492
    https://nvd.nist.gov/vuln/detail/CVE-2022-0492

  • Linux Kernel Commit
    https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=24f6008564183aa120d07c03d9289519c2fe02af

  • Red Hat Bugzilla
    https://bugzilla.redhat.com/show_bug.cgi?id=2051505

  • Debian Security Advisory
    https://www.debian.org/security/2022/dsa-5095

  • PacketStorm Security - Docker cgroups Container Escape
    http://packetstormsecurity.com/files/176099/Docker-cgroups-Container-Escape.html


본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9