DEEP DIVE REPORT

CVE-2025-39964: Linux 커널 AF_ALG 동시 쓰기 결함과 CISA KEV 등재, Ubuntu 22.04 패치 확인

SecurityDesk
• 2026.10.02 • 조회 2

개요

개요 인포그래픽
CVE-2025-39964는 Linux 커널 crypto 서브시스템의 AF_ALG 인터페이스에서 발생하는 결함입니다. af_alg_sendmsg 함수에서 동일한 af_alg 소켓에 대한 동시 쓰기 문제를 해결하는 것이 업스트림 수정의 핵심이며, 제공된 근거는 이 취약점이 "Disallow concurrent writes in af_alg_sendmsg" 방식으로 해결되었다고 기록합니다. CISA는 이 CVE를 KEV(Known Exploited Vulnerabilities) 목록에 추가했으며, 이는 실질 대응 대상으로 분류해야 한다는 신호입니다.

영향 범위

  • 대상 소프트웨어: Linux 커널 crypto 서브시스템, AF_ALG 소켓(af_alg_sendmsg 동시 쓰기)
  • CVSS 3.1 벡터: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • 로컬 공격 벡터로, 대상 시스템에서 로컬 접근 권한 보유가 전제 조건입니다
  • 기밀성·무결성·가용성 모두 High 영향이 가능한 벡터로 기록됩니다
  • Ubuntu 22.04 LTS(jammy)의 linux-hwe-6.8 커널은 6.8.0-90.91에서 수정 확인
  • linux-hwe-6.8 패키지 계열 기준, 24.04(noble), 25.04(plucky), 25.10(questing), 26.04(resolute), 16.04(xenial), 14.04(trusty) 등에서는 Not in release로 표기되어 있어 이 계열의 패치 상태는 22.04(jammy) 수정 확인으로 한정되며, 릴리스 전체의 상태를 단정하지 않습니다

기술적 분석

af_alg_sendmsg 함수는 AF_ALG 소켓에 대한 쓰기 요청을 처리하는 경로입니다. 제공된 근거의 범위에 따르면, 동일한 af_alg 소켓에 두 개의 쓰기를 발행하는 것은 문제(bogus)로 간주되며, 업스트림 커널 수정은 이 동시 쓰기를 허용하지 않도록 하는 방식으로 해결되어 있습니다. 이 수정이 적용되기 전의 정확한 내부 동작이나 메모리 손상 경로는 제공된 연속 인용으로 검증되지 않으므로, 여기서는 해결 방식과 KEV 등재 사실 중심으로 설명합니다.

CISA ADP(Vulnrichment) 기록에서 KEV 목록 추가가 확인되며, CVSS 3.1의 C:H/I:H/A:H 벡터는 로컬 낮은 권한 조건에서도 세 가지 보안 속성에 모두 높은 영향이 기록됨을 나타냅니다. CVSS 점수만 놓고 보면 낮은 권한의 로컬 공격자 조건이 붙어 있지만, KEV 등재라는 운영적 사실이 우선순위 판단에서 더 큰 비중을 차지합니다.

대응 방안

즉시 조치

  • KEV 등재가 확인되었으므로 이 취약점을 일반 패치 대기열과 분리해 우선 처리 대상으로 상향 분류합니다.
  • Ubuntu 22.04 LTS 환경에서 linux-hwe-6.8 커널을 사용하는 시스템을 식별해 수정 버전 6.8.0-90.91 이상으로 업데이트합니다.
  • Ubuntu 22.04 LTS의 linux-hwe-6.8 패키지를 사용하는 시스템에서 6.8.0-90.91 미만 버전을 확인해 미패치 자산 목록을 만듭니다.

중장기 유지관리

  • 배포판 커널 패키지를 업스트림 수정(동시 쓰기 불허)이 반영된 버전으로 갱신하는 것을 근본 대응으로 유지합니다.
  • Ubuntu 22.04 LTS의 linux-hwe-6.8 커널 사용자는 6.8.0-90.91 이후 버전으로의 정기 업데이트 채널을 유지관리 체계에 편입합니다.

한계

다음 영역은 이번 증거에서 확인되지 않아 한계로 밝힙니다. 경쟁 조건의 상세한 내부 동작과 정확한 메모리 손상 경로에 대한 추가 기술 분석 자료, Ubuntu 이외 주요 배포판(RHEL, SUSE, Debian 등)의 수정 버전 번호와 패치 적용 시점, 실제 야생 공격 사례와 공개 PoC의 존재 여부(이에 따라 악용 가능성의 구체적 난이도는 판단할 수 없음), 그리고 커널 기능 비활성화 등 구체적 완화 조치의 효과와 부작용에 대한 검증된 정보는 모두 확인되지 않았습니다. 이로 인해 혼합 환경 운영 조직의 패치 우선순위 판단에는 별도 확인이 필요합니다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9