가장 많이 본 취약점·보안권고 뉴스
추천 기사

리눅스 커널 NTFS3 드라이버에서 특수하게 조작한 NTFS 이미지가 마운트될 때 setuid-root 파일을 만들 수 있는 로컬 권한 상승 취약점이 공개됐다. 취약점을 공개한 연구자 Vova Tokarev는 리눅스 커널 NTFS3 메일링리스트 원문에서, NTFS 메타데이터에 특정 POSIX 확장 속성을 넣은 이미지가 마운트 과정에서 권한 비트를 그대로 반영할 수 있다고 설명했다.
연구자 원문에 따르면 문제는 디스크에서 읽은 파일 모드를 검증 없이 inode에 적용하는 처리에 있다. 공개된 설명은 특수 이미지를 USB 저장장치 등으로 전달한 뒤 해당 볼륨을 마운트하는 상황을 전제로 한다. 자동 마운트 환경에서 실제 노출 가능성은 배포판의 마운트 옵션과 데스크톱 설정에 따라 달라질 수 있다.
이번 공개는 원격에서 바로 악용되는 취약점이 아니라, 악성 NTFS 이미지를 시스템이 마운트하도록 만드는 로컬 공격 시나리오에 초점이 맞춰져 있다. 운영자와 데스크톱 사용자는 신뢰할 수 없는 이동식 저장장치를 연결·마운트할 때 주의하고, 사용하는 배포판과 커널의 보안 공지 및 패치 반영 여부를 확인할 필요가 있다.
출처: Linux Kernel NTFS3 메일링리스트(연구자 원문) https://lore.kernel.org/ntfs3/CAGBKPgPiXyKWtjgYSACnugmG1XPs=mPg-Zu-xQziUZ1k921+qA@mail.gmail.com/T/#mc251816dfcb7d4dcbf07368f0d288dbfb1b8e1c9






![[속보] Meta AI 계정 복구 취약점으로 Instagram 계정 2만여 건 탈취 확인](/_next/image?url=https%3A%2F%2Fdevfive-file.s3.ap-northeast-2.amazonaws.com%2Fdev-letter%2F20260607_040727_instagram-ai-account-recovery-security.png&w=3840&q=75)


