‘GhostLock'(CVE-2026-43499): 15년 묵은 리눅스 커널 rtmutex 버그가 root와 컨테이너를 함께 내준 이유

리눅스 커널의 rtmutex(real-time mutex)는 스레드 간 우선순위 역전을 막기 위한 priority inheritance 로직을 담고 있는, 십수 년 넘게 손댈 일이 거의 없던 오래된 락(lock) 서브시스템입니다. 그런데 2026년 7월, 바로 이…

Continue Reading‘GhostLock'(CVE-2026-43499): 15년 묵은 리눅스 커널 rtmutex 버그가 root와 컨테이너를 함께 내준 이유

‘Bad Epoll'(CVE-2026-46242): 리눅스 커널 use-after-free가 AI 감사망까지 피해간 이유

epoll은 nginx, Node.js, Python asyncio, 각종 데이터베이스는 물론 안드로이드의 이벤트 루프까지 떠받치는 리눅스의 핵심 I/O 멀티플렉싱 기능입니다. 그런데 2026년 5월, 이 epoll 서브시스템에서 일반 사용자 권한만으로 root를 딸 수 있는…

Continue Reading‘Bad Epoll'(CVE-2026-46242): 리눅스 커널 use-after-free가 AI 감사망까지 피해간 이유

PackageKit ‘Pack2TheRoot’ 취약점(CVE-2026-41651)으로 보는 우분투 로컬 권한상승

2026년 4월, Deutsche Telekom Security 연구팀이 PackageKit에서 12년 넘게 존재해온 로컬 권한상승(local privilege escalation) 취약점을 공개했다. "Pack2TheRoot"라는 이름이 붙은 이 취약점(CVE-2026-41651, CVSS 8.8)은 일반 사용자 권한만 있으면 우분투, 데비안, 페도라,…

Continue ReadingPackageKit ‘Pack2TheRoot’ 취약점(CVE-2026-41651)으로 보는 우분투 로컬 권한상승