JVNDB-2026-005663 | |
LinuxのLinux Kernelにおける不特定の脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、以下の脆弱性が修正されました。netfilter: nf_tablesでは、可能な場合にチェーンの再検証を回避する改善を行いました。Hamza Mahfooz氏はnft_chain_validate()におけるCPUソフトロックアップを報告しました。watchdogにて、「BUG: soft lockup - CPU#1が27秒間停止![iptables-nft-re:37547]」という現象が発生しました。具体的なスタックトレースは以下の通りです:RIP: 0010:nft_chain_validate+0xcb/0x110 [nf_tables]、nft_immediate_validate+0x36/0x50 [nf_tables]などが繰り返されました。現在、nf_tablesはエントリポイント(ベースチェーン)から開始してチェーン全体(チェーングラフ)を走査し、すべての可能なパス(チェーンジャンプ)を探索しています。しかし、再検証を回避できるケースがあります。例を挙げると以下の通りです。1. input - j2 - j3、2. input - j2 - j3、3. input - j1 - j2 - j3。この場合、2番目のルールはすでに1番目のルールの検証でj2を検証済みのため、j2および派生するj3の再検証は不要です。再検証は3番目のルールのためのみ必要となります。これは、チェーンループ検出がジャンプスタックの制限超過を防止するためでもあります。j2がサイクルフリーであることがわかっていても、その最後のジャンプが許容スタックサイズを超える可能性があり、すべての到達可能なチェーンの最大呼び出し深度を更新する必要があります。チェーンの深さに問題がない場合でも再検証を行う必要があります。チェーン検証は、無効なベースチェーンから式が呼び出されないことを保証するためです。例えば、masquerade式はNATのポストルーティングベースチェーンからのみ呼び出せます。したがって、ベースチェーンのコンテキスト(タイプ、hooknum)を記録し、チェーンが異なるフック位置から到達可能になった場合には再検証を実施しなければなりません。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 5.5 (警告) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
|
| |
| 想定される影響 | |
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/01/23 |
| 登録日 | 2026/03/02 |
| 最終更新日 | 2026/03/02 |



