Linuxカーネルにおいて、以下の脆弱性が修正されました。usb: gadget: f_phonetのpn_rx_complete()内で発生するskb frags[]のオーバーフローの問題です。破損または悪意のあるUSBホストが、Phonet機能を公開するLinuxガジェットに対してフルページのOUT転送を無制限に送信すると、skb_shared_info-frags[]配列をオーバーフローさせる可能性があります。pn_rx_complete()はreq-actualがreq-lengthより小さい場合にのみskbを確定しますが、req-lengthはガジェットによってPAGE_SIZEに設定されています。ホストが常に正確にPAGE_SIZEバイトを送信すると、fp-rx.skbはリセットされず、各完了時にskb_add_rx_frag()を介して新たなフラグメントが追加されます。nr_fragsがMAX_SKB_FRAGS(デフォルト17)を超えると、それ以降のフラグメント格納によってヒープ上のshinfo隣接領域のメモリが上書きされてしまいます。フラグメントの上限に達した場合は、skbを破棄し長さエラーとして処理することで、この問題をt7xxのコミットf0813bcd2d9d("net: wwan: t7xx: fix potential skb-frags overflow in RX path")で適用された修正と一致させました。
Linux Linux Kernel 2.6.32 以上 6.6.136 未満 Linux Kernel 6.13 以上 6.18.24 未満 Linux Kernel 6.19 以上 6.19.14 未満 Linux Kernel 6.7 以上 6.12.83 未満 Linux Kernel 7.0 以上 7.0.1 未満
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
有効期限後のメモリの解放の欠如(CWE-401) [NVD評価]
CVE-2026-31616
National Vulnerability Database (NVD) : CVE-2026-31616 関連文書 : usb: gadget: f_phonet: fix skb frags[] overflow in pn_rx_complete() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/66f7471c4042e4eb300e30b5b9d87d1406862673) 関連文書 : usb: gadget: f_phonet: fix skb frags[] overflow in pn_rx_complete() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/c088d5dd2fffb4de1fb8e7f57751c8b82942180a) 関連文書 : usb: gadget: f_phonet: fix skb frags[] overflow in pn_rx_complete() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/9ceff1251904901b0b4e5fe6350fcaffa368ce83) 関連文書 : usb: gadget: f_phonet: fix skb frags[] overflow in pn_rx_complete() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/bd44ce09b9b569f49ed13e2d87d23d853fc7d6a7) 関連文書 : usb: gadget: f_phonet: fix skb frags[] overflow in pn_rx_complete() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/4e476c25bfcab0535ba7c76a903ae77ca8747711) 関連文書 : usb: gadget: f_phonet: fix skb frags[] overflow in pn_rx_complete() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/c9315ce9da3632c591666a29de82d3e92d46bec1)
[2026年04月30日] 掲載