2026년 9월 25일 금요일
METABRIEF — Insights. Connection. Innovation.
IT

CISA, 리눅스 커널 TLS 취약점 'CVE-2025-39682' 실제 악용 확인… 연방기관에 사흘 안에 조치 지시


미국 사이버보안·인프라보안국(CISA)이 리눅스 커널(Linux Kernel)의 보안 취약점 CVE-2025-39682를 '실제 악용이 확인된 취약점(KEV)' 목록에 추가했다고 2026년 9월 18일 발표했다. KEV 목록에는 이론적으로 위험한 취약점이 아니라 실제 공격에 쓰인 사실이 확인된 취약점만 오른다. CISA는 미국 연방기관에 9월 21일까지 조치를 마치라고 지시했다. 목록에 오른 날부터 사흘밖에 되지 않는 기한이다.


CISA가 붙인 취약점 이름은 '리눅스 커널의 비정상·예외 상황 검사 미흡 취약점(Improper Check for Unusual or Exceptional Conditions)'이다. CISA 설명을 보면 문제는 커널의 TLS 수신 경로에 있다. 수신 대기열(rx_list)에서 꺼낸 길이 0짜리 레코드가 recvmsg() 함수의 레코드 유형 처리 절차를 거치지 않고 빠져나갈 수 있다. 이렇게 되면 뒤이어 들어오는 TLS 레코드가 잘못된 제로카피(zero-copy) 방식과 대기열 처리 전제에 따라 처리될 수 있다는 것이 CISA의 설명이다. 길이가 0인 예외적인 입력을 제대로 거르지 못해 이후 데이터 처리 흐름 전체가 어긋날 수 있다는 뜻이다.


TLS는 웹과 각종 서비스의 통신을 암호화하는 표준 규약이다. 리눅스는 성능을 높이려고 TLS 처리 일부를 커널 안에서 직접 하는 기능을 갖추고 있고, 이번 취약점은 바로 그 커널 내부 수신 경로에서 나왔다. 제로카피는 데이터를 메모리에서 여러 번 복사하지 않고 곧바로 넘겨 속도를 높이는 기법이다. 속도는 빨라지지만 데이터 경계와 상태를 정확히 관리하지 못하면 이번처럼 처리 전제가 무너질 수 있다. 커널은 운영체제의 가장 깊은 층위에서 돌아가기 때문에, 이 영역의 결함은 대개 애플리케이션 결함보다 영향이 크다고 평가된다.


다만 CISA 자료에는 이 취약점이 누구에 의해, 어떤 공격에, 어느 정도 규모로 쓰였는지가 나와 있지 않다. 공격 주체와 피해 범위는 확인되지 않았다. 식별번호로 보아 2025년에 번호가 부여된 취약점이지만, 이번 등재 시점에야 실제 악용 사실이 공식 확인된 것이다.


CISA는 공급사 지침에 따라 완화 조치를 적용하라고 요구했다. 이때 위험도에 따라 보안 업데이트 우선순위를 정하도록 한 구속력 있는 운영지침 'BOD 26-04'와 'Forensics Triage Requirements(포렌식 분류 요건)'를 함께 지키라고 했다. 클라우드 서비스는 BOD 26-04의 해당 지침을 따르고, 완화 조치가 없으면 제품 사용을 중단하라고 권고했다. 각 기관은 보유 자산이 인터넷에 얼마나 노출돼 있는지 스스로 평가해야 한다.


CISA는 영향을 받는 제품 가운데 지원이 끝난(EoL·EoS) 버전이 있을 수 있다고도 밝혔다. 이런 버전에는 보안 패치가 더 나오지 않을 수 있으므로 사용을 중단하거나 지원되는 버전으로 옮기라는 권고다. 리눅스 커널은 서버와 클라우드, 네트워크 장비, 임베디드 기기에 두루 쓰인다. 장비에 오래된 커널이 그대로 남아 있는 경우도 많아 실무에서 눈여겨봐야 할 대목이다.


CISA의 이행 기한은 미국 연방기관에만 적용된다. 하지만 KEV 등재는 실제 공격이 벌어지고 있다는 신호인 만큼 국내 기관과 기업에도 의미가 있다. 리눅스 기반 서버와 장비를 운영하는 곳이라면 배포판 공급사의 보안 공지를 확인하고, 커널을 최신 버전으로 올렸는지 점검하는 것이 좋다. 커널 TLS 기능을 쓰는지, 지원이 끝난 커널이 남아 있는지도 함께 살펴볼 필요가 있다.