Linuxカーネルにおいて、以下の脆弱性が修正されました。ip6_tunnelのip4ip6_err()関数内でskb2-cb[]をクリアしない問題がありました。Oskar Kjos氏より次の問題が報告されました。ip4ip6_err()はIPv6受信経路でstruct inet6_skb_parmとして書き込まれたcb[]を持つ複製されたskbを使い、icmp_send()を呼び出します。icmp_send()はIPCB(skb2)を__ip_options_echo()に渡しますが、ここでcb[]領域をIPv4としてstruct inet_skb_parmとして解釈します。レイアウトが異なるため、inet6_skb_parmのnhoff(オフセット14)はinet_skb_parmのopt.rrと重なり、非ゼロのrr値が生成されます。__ip_options_echo()はその後、攻撃者が制御するパケットデータsptr[rr+1]からoptlenを読み取り、固定長40バイトのスタックバッファ(IP_OPTIONS_DATA_FIXED_SIZE)であるdopt-__dataにそのバイト数をコピーします。この問題を修正するために、Oskar Kjosの提案に従ってskb2-cb[]をクリアしました。また、最小限のIPv4ヘッダ検証(version == 4かつihl = 5)も追加しました。
Linux Linux Kernel 2.6.22 以上 5.10.253 未満 Linux Kernel 5.11 以上 5.15.203 未満 Linux Kernel 5.16 以上 6.1.168 未満 Linux Kernel 6.13 以上 6.18.22 未満 Linux Kernel 6.19 以上 6.19.12 未満 Linux Kernel 6.2 以上 6.6.134 未満 Linux Kernel 6.7 以上 6.12.81 未満 Linux Kernel 7.0
当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
境界外書き込み(CWE-787) [NVD評価]
CVE-2026-43037
National Vulnerability Database (NVD) : CVE-2026-43037 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/ea9f65b27c8404e164848ebff1443310fd187629) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2cc6e3b0fe0f0242d1f530a93a4924f48ab85ba5) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/590f622669b97eaf7b57a1de7b0a6e68c5d8b2c3) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2edfa31769a4add828a7e604b21cb82aaaa05925) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/4a622658f384b03560834cbe8ffcfe69a278f7c8) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/1063515ce15ff31065c4e7f8265f4c2fd3c54876) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/a0c4ce9900a108eaf55d0f3b399cb55999647d39) 関連文書 : ip6_tunnel: clear skb2->cb[] in ip4ip6_err() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/d6621f60192fe10c047a4487be42a6f4c150707f)
[2026年05月07日] 掲載