- Ubuntu의 util-linux에서 발생한 취약점을 해결하는 보안 업데이트가 발표되었다.
- 영향받는 제품은 Ubuntu 26.04 LTS, Ubuntu 24.04 LTS, Ubuntu 22.04 LTS의 util-linux이다.
- 해결된 취약점은 다음과 같다.
- util-linux의 libblkid에서 중첩 파티션 탐색 과정 중 발생하는 Use-After-Free(해제 후 사용) 취약점인 CVE-2026-13595.
- util-linux의 mount 유틸리티에서 Loop Device 설정 과정 중 발생하는 TOCTOU(Time-of-Check-Time-of-Use, 검사 시점과 사용 시점 차이) 취약점인 CVE-2026-27456.
- util-linux의 login 유틸리티에서 호스트 이름 정규화 처리 미흡으로 발생하는 접근 제어 우회 취약점인 CVE-2026-3184.
- util-linux의 libmount Ownership Hook 처리 과정에서 발생하는 TOCTOU로 인한 권한 상승 취약점인 CVE-2026-53612.
- util-linux의 libmount에서 마운트 대상 경로 변경이 가능하여 발생하는 TOCTOU 권한 상승 취약점인 CVE-2026-53613.
- util-linux의 SUID mount 유틸리티에서 LIBMOUNTFORCEMOUNT2 환경 변수 처리 미흡으로 인해 발생하는 권한 상승 취약점인 CVE-2026-53614.
- util-linux의 libblkid에서 DOS 파티션 테이블 처리 중 정수 오버플로우로 인해 발생하는 서비스 거부 취약점인 CVE-2026-53615.
- 업데이트가 필요한 버전은 다음과 같다.
- CVE-2026-13595, CVE-2026-27456, CVE-2026-53613, CVE-2026-53615는 Ubuntu 26.04 LTS의 util-linux 2.41.3-3ubuntu2.2 미만, Ubuntu 24.04 LTS의 util-linux 2.39.3-9ubuntu6.6 미만, Ubuntu 22.04 LTS의 util-linux 2.37.2-4ubuntu3.6 미만이 대상이다.
- CVE-2026-3184는 Ubuntu 26.04 LTS의 util-linux 2.41.3-3ubuntu2.2 미만이 대상이다.
- CVE-2026-53612, CVE-2026-53614는 Ubuntu 26.04 LTS의 util-linux 2.41.3-3ubuntu2.2 미만과 Ubuntu 24.04 LTS의 util-linux 2.39.3-9ubuntu6.6 미만이 대상이다.
- 최신 업데이트를 통해 취약점 패치가 제공되었으며, 해당 버전으로 업데이트해야 한다.
- 참고 사이트는 USN-8702-1: util-linux vulnerabilities 이다.