2026년 4~5월에 공개된 리눅스 커널 로컬 권한 상승 취약점(Copy Fail, Dirty Frag) 처럼 특정 커널 모듈(algif_aead, esp4/esp6, rxrpc) 과 연관된 사안을 도입 솔루션 벤더에 확인 요청할 때, 케이스에 무엇을 담고 무엇을 빼야 하는지 정리한다. 취약점 식별 정보 → 영향 범위 → 확인 요청 사항 순으로 쓰면 벤더 PSIRT 가 빠르게 매핑한다.
| 이름 | 모듈 | 식별 정보 |
|---|---|---|
| Copy Fail | algif_aead (+ authencesn 을 쓰는 IPsec 경로) |
2017년 commit 72548b093ee3 로 도입된 in-place 최적화. 수정 commit a664bf3d603d. CISA KEV 등재 |
| Dirty Frag — xfrm-ESP Page-Cache Write | esp4, esp6 |
CVE-2026-43284, mainline patch f4c50a4034e6 |
| Dirty Frag — RxRPC Page-Cache Write | rxrpc |
CVE-2026-43500, mainline patch aa54b1d27fe0 |
Dirty Frag 는 두 취약점을 체이닝해 권한을 상승시킨다. Copy Fail 완화책(algif_aead 블랙리스트) 을 적용해도 Dirty Frag 는 별도 서브시스템이라 보호되지 않는다. 주요 배포판(Ubuntu 24.04/26, RHEL 10.1, CentOS Stream 10, AlmaLinux 10, Fedora 44, openSUSE Tumbleweed, WSL2 등) 에서 영향이 확인됐다.
[제목]
Linux Kernel LPE 취약점(Copy Fail / Dirty Frag) 영향 여부 및 패치 일정 확인 요청
- CVE-2026-43284 (xfrm-ESP), CVE-2026-43500 (RxRPC), Copy Fail (algif_aead)
[1. 문의 배경]
공개된 커널 LPE 취약점과 관련해 귀사 제품(도입 솔루션)의 영향 여부와 대응 계획 확인이 필요함.
[2. 대상 취약점]
(1) Copy Fail — 모듈 algif_aead, 도입 커밋 72548b093ee3, 수정 커밋 a664bf3d603d, CISA KEV
(2) Dirty Frag xfrm-ESP — CVE-2026-43284, 모듈 esp4/esp6, 수정 커밋 f4c50a4034e6
(3) Dirty Frag RxRPC — CVE-2026-43500, 모듈 rxrpc, 수정 커밋 aa54b1d27fe0
[3. 확인 요청 사항]
① 영향 여부 판정 — 탑재 커널 버전 · 빌드 옵션 기준 영향 여부, 영향 모델/버전 목록,
영향이 없다면 그 사유(모듈 미포함 / 빌드 옵션 비활성 / 백포팅 완료)
② 패치 제공 계획 — 보안 업데이트 릴리스 일정, 패치 버전/빌드 번호, 핫픽스 가능 여부
③ 임시 완화책 — 모듈 블랙리스트 시 제품 기능 영향(IPsec VPN, AFS 등), 권장 워크어라운드, 잔존 위험
④ 탐지 방법 — 익스플로잇 시도/성공 탐지 로그 또는 IoC, SIEM 룰 제공 여부
⑤ 지원 정책 — EOL/EOS 제품군 대응 방침, 패치 적용 시 재기동 필요 여부
[4. 회신 요청 기한]
- 1차(영향 여부): 영업일 N일 이내
- 2차(패치 일정): 영업일 N일 이내
[5. 첨부]
- 자산 식별 정보(시리얼/모델/버전)는 별도 보안 채널로 전달 예정
케이스 본문에 넣지 말아야 할 정보는 내부 IP 대역 · 호스트명 · 시리얼/MAC, 운영 토폴로지 상세, 담당자 개인 연락처, 내부에서 확보한 PoC 코드다. 필요하면 벤더의 PSIRT · 암호화 티켓 포털 · S/MIME 메일 같은 보안 채널로 따로 보낸다.
효과적인 답변을 받으려면 "영향 여부" 만 묻지 말고 판정 근거(빌드 옵션, 모듈 포함 여부) 를 요구한다. "Not affected" 한 줄만 받으면 내부 보고 근거가 부족하다. CVE ID 와 mainline commit hash 를 명시하고, CVSS 벡터 · KEV 등재 여부 · 규제 대응(K-ISMS, ISMS-P) 관점을 언급하면 우선순위가 올라간다. 멀티테넌트 · 컨테이너 환경이면 컨테이너 이스케이프 가능성을 별도 항목으로 질의한다(Copy Fail 은 컨테이너 경계를 넘어 setuid 바이너리 corruption 이 가능한 primitive 로 확인됐다).