CVE-2026-64600: RefluXFS 리눅스 커널 결함으로 인한 루트 권한 상승 가능

CVE-2026-64600: RefluXFS 리눅스 커널 결함으로 인한 루트 권한 상승 가능

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Add to my AI research

Linux 로컬 권한 상승 버그는 보통의 사용자 발판을 통해 전체 루트 접근 권한을 얻을 수 있을 때 특히 위험합니다. CVE-2026-64600, RefluXFS 취약점 혹은 RefluXFS Linux 커널 취약점으로도 알려진 이 취약점은 Linux 커널의 XFS 복사-쓰기 경로에서 발생하는 경쟁 조건으로, 권한이 없는 로컬 공격자가 디스크의 보호된 파일을 덮어쓰고 호스트 루트 권한을 얻을 수 있게 해 줍니다.

이 문제는 전통적인 의미의 메모리 손상에 의존하지 않으며, 다른 체인을 통해 현대의 강화 제어를 우회할 필요도 없기 때문에 주목할 만합니다. 대신, 이 결함은 동시 O_DIRECT 쓰기가 리플링크가 활성화된 XFS 볼륨에서 발생하면서 직접 디스크 데이터 손상이 가능하게끔 수정됩니다. 실질적인 관점에서 보면, 이로 인해 권한 상승이 재부팅 시에도 지속되고 매우 제한된 포렌식 증거만 남게 됩니다.

CVE-2026-64600 분석

CVE-2026-64600 분석에서 핵심 문제는 XFS 파일시스템의 복사-쓰기 경로에서 발생하는 경쟁 조건에 있습니다. 두 개의 동시 O_DIRECT 쓰기가 동일한 리플링크된 파일을 대상으로 할 때, 커널은 트랜잭션 로그 공간을 기다리는 동안 일시적으로 inode 잠금을 해제할 수 있습니다. 그 동안에 두 번째 작성자가 자신의 리맵 작업을 완료하고 원래 블록의 참조 상태를 변경할 수 있습니다. 첫 번째 작성자가 다시 시작할 때, 오래된 메타데이터를 신뢰하고 원본 블록에 직접 쓰기를 할 수 있습니다.

이 논리 오류는 권한이 없는 로컬 공격자가 영향을 받는 XFS 볼륨의 모든 읽기 가능한 파일의 디스크 내용을 덮어쓸 수 있게 해 줍니다. 성공적인 공격은 /etc/passwd나 SUID-root 바이너리와 같은 고가치 파일을 대상으로 하여 파일시스템 손상을 직접 루트 접근으로 변환할 수 있습니다. 공개 CVE-2026-64600 PoC는 수 초 내에 root 계정의 암호 요구를 제거함으로써 기본 RHEL 10.2 배포에 대해 이를 시연하였습니다.

노출 관점에서 볼 때, CVE-2026-64600은 세 가지 조건이 충족될 때만 시스템에 영향을 미칩니다: 커널 버전이 4.11 이상이면서 패치되지 않았고, 파일시스템이 reflink=1이 활성화된 XFS를 사용하며, 공격자가 동일한 파일시스템에서 고가치 대상과 함께 쓸 수 있는 위치를 갖고 있을 때입니다. 이는 기본적으로 XFS를 사용하는 엔터프라이즈 Linux 배포에 특히 관련이 있습니다.

현재, 공개 CVE-2026-64600 IOC는 제한적입니다. Qualys는 특히 악용 시 커널 로그 출력이 없기 때문에 전통적인 로그 기반 접근 방식으로 CVE-2026-64600을 탐지하기 어렵다고 언급하였습니다. 그렇기 때문에 CVE-2026-64600 노출을 탐지하는 가장 신뢰할 수 있는 방법은 사후 악용 증거를 기다리기보다는 구성 및 버전 평가를 통해서입니다.

CVE-2026-64600 완화

가장 중요한 CVE-2026-64600 완화 단계는 공급업체 커널 업데이트를 즉시 적용하고 시스템을 재부팅하여 패치된 커널이 실제로 사용되고 있는지 확인하는 것입니다. Qualys는 공급업체가 수정한 커널이 이미 주요 엔터프라이즈 Linux 배포판에 백포트되고 있으며, 현재 신뢰할 만한 임시 해결 방법이나 구성 전용 완화 방법이 없다고 언급하였습니다.

이 문제는 리플링크가 활성화된 XFS에 의존하기 때문에 보안 팀은 XFS가 루트 파일시스템으로 사용되거나 동일한 볼륨에 보호된 고가치 대상과 함께 쓸 수 있는 무권한 디렉토리가 존재하는 시스템을 우선적으로 검사해야 합니다. 실제로, CVE-2026-64600 탐지는 영향을 받는 배포를 식별하고 XFS 리플링크가 활성화되어 있는지 확인하며, 재부팅 후 패치된 커널이 설치되고 활성화되었는지 검증하는 데 중점을 두어야 합니다.

Proof of Value

면책 조항: 탐지 콘텐츠는 모든 CVE에 대해 사용 가능하지 않을 수 있습니다. 현재 커버리지를 확인하려면 SOC Prime 플랫폼을 확인하세요. 지금 관련 탐지를 찾을 수 없는 경우, 나중에 다시 확인하십시오.

FAQ

CVE-2026-64600이란 무엇이며 어떻게 작동하나요?

CVE-2026-64600은 Linux 커널의 XFS 복사-쓰기 경로에서 발생하는 로컬 권한 상승 결함입니다. 이는 동일한 리플링크된 파일에 대한 동시 O_DIRECT 쓰기 사이의 경쟁 조건을 악용하여 권한이 없는 로컬 사용자가 보호된 디스크 파일을 덮어쓰고 루트로 상승할 수 있게 합니다.

CVE-2026-64600은 언제 처음 발견되었습니까?

공개 보고서는 비공개 발견 날짜를 공개하지 않지만, Qualys는 이 문제를 2026년 7월 22일에 공개했으며 2017년에 처음 출시된 Linux 커널 버전 4.11에서 존재한다고 밝혔습니다.

CVE-2026-64600이 시스템에 미치는 영향은 무엇입니까?

영향력은 로컬 권한 상승으로 루트가 됩니다. 성공한 공격자는 디스크의 중요한 파일을 덮어쓰고 즉시 루트 접근 권한을 얻으며 재부팅 동안에도 이러한 변경 사항을 유지할 수 있습니다.

2026년에 CVE-2026-64600이 여전히 나에게 영향을 미칠 수 있습니까?

예. 시스템이 패치되지 않은 Linux 커널 버전 4.11 이상을 실행하고, 리플링크가 활성화된 XFS를 사용하며, 권한이 없는 로컬 공격자에게 요구된 쓰기 접근 권한을 제공하는 경우 2026년에도 여전히 노출될 수 있습니다.

CVE-2026-64600으로부터 나를 어떻게 보호할 수 있습니까?

최신 공급업체 커널 보안 업데이트를 적용하고, 수정된 커널이 활성화되었는지 확인하기 위해 재부팅하며, 리플링크가 활성화된 XFS를 사용하는 시스템을 식별하고, 복잡한 멀티테넌트나 기업 Linux 호스트를 우선적으로 처리합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More Articles