CISA가 경고한 Linux 커널 제로데이, 재부팅 없이 eBPF로 막는다

Zero-downtime Linux kernel zero-day mitigation via eBPF and SECCOMP

CISA가 Linux 커널 제로데이 3종(CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)을 KEV에 등록하면서 패치 공백이 7~21일 발생했다. 이 저장소는 재부팅 없이 ebtables 모듈을 메모리에서 제거하고, eBPF로 AF_ALG 소켓과 kTLS 활성화를 탐지하며, containerd 사용자 네임스페이스로 권한 상승을 봉쇄하는 4계층 방어 프레임워크를 제공한다. Falco, SECCOMP, SHA-256 감사 체인까지 포함된 실제 배포 가능한 설정을 담았다.

컨테이너 root(UID 0)는 비특권 호스트 범위(호스트 UID 4050714624)로 매핑되어, 제한된 자격 증명 상승은 비루트 네임스페이스 안에 묶인다.

이 날의 다른 글

2026-09-22