cgroup 입문: 컨테이너와 systemd가 딛고 선 자원의 국경선

Docker의 –memory, Kubernetes의 resources.limits, systemd의 MemoryMax는 전부 같은 곳으로 내려갑니다. 커널의 cgroup입니다. 프로세스를 무리로 묶어 CPU, 메모리, I/O를 배급하는 이 장치가 무엇인지, v1의 혼돈이 v2의 단일 트리로 정리된 사연은 무엇인지 개념부터 잡고, 64MB 제한에 100MB를 밀어 넣는 실험으로 OOM kill까지 직접 확인합니다.

2026년 8월 17일

DirtyDecrypt: Linux 커널 rxgk 모듈의 COW 가드 누락, DoS로 등록된 CVE 안에 숨어 있던 root LPE

CVE-2026-31635는 NVD에 CVSS 7.5의 DoS로 올라 있지만, Zellic/V12 보안팀의 PoC가 같은 함수의 같은 결함으로 결정론적 root LPE를 끌어냈습니다. rxgk_decrypt_skb()에서 빠진 COW 가드 한 줄 때문에 페이지 캐시 공유 페이지가 그대로 쓰기 대상이 됩니다. Dirty COW, Dirty Pipe, Copy Fail 계보의 네 번째 결함이며, Fedora, Arch, openSUSE Tumbleweed 운영자는 지금 6.19.13/6.18.23으로 올려야 합니다.

2026년 5월 21일

Copy Fail (CVE-2026-31431)

2017년에 들어간 algif_aead 인-플레이스 최적화 한 줄이 splice/AF_ALG와 만나 페이지 캐시에 임의의 4바이트를 쓰는 결정론적 LPE가 됩니다. Dirty COW/Dirty Pipe와 달리 race가 없고 첫 시도에 그대로 성공합니다. 어제 공개된 Copy Fail의 구조와 운영자가 지금 해야 할 일입니다.

2026년 4월 30일