【活用ガイド】

JVNDB-2026-014967

LinuxのLinux Kernelにおける不特定の脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました:netfilterのnft_set_pipapo_avx2において、期限切れ時に非一致エントリを返さないようにする新しいテストケースがavx2のマッチング関数を使用すると予期せず失敗します。テストは最初に「ipv4 . port」キーを持つランダムに生成されたpipapoセットを読み込み、正常に動作します。その後、フラッシュ後にセットを再読み込みします:(echo flush set t s; cat foo) | nft -f -。期待されるのは同じセットで動作することですが、avx2では失敗し、nftは要素の衝突を報告します。報告された衝突は次の形を取ります:a . bとc . dを正常に再挿入し、その後a . dを挿入しようとします。avx2は既に存在するa . dを見つけますが("flush set"のため新世代では無効としてマークされています)、要素をスキップして次に進みます。不適切なマスキングにより、スキップステップは最初のフィールドのみを考慮して次の一致要素a . bを返します。このため、最後のフィールドが異なるにもかかわらず、本来はマッチすべきでないエントリを返してしまいます。ジェネリックなC実装(avx2なし)や最後のフィールドで'nft_pipapo_avx2_lookup_slow'フォールバックを使う場合、このエラーは発生しません。バイセクションは7711f4bb4b36("netfilter: nft_set_pipapo: fix range overlap detection")に関連しますが、その修正は単にこのバグを露呈しただけです。このコミット以前は誤った要素が返されていましたが、誤って完全な重複として報告されていました。根本原因はavx2のマッチ関数における早すぎるリターンにあります。最後のフィールドを処理するときは、全入力サイズが完全に消費されるまで処理を続け、マップに古いビットが残らないようにすべきです。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 9.4 (緊急) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 低
影響を受けるシステム


Linux
  • Linux Kernel 5.7 以上 6.6.136 未満
  • Linux Kernel 6.13 以上 6.18.24 未満
  • Linux Kernel 6.19 以上 6.19.14 未満
  • Linux Kernel 6.7 以上 6.12.83 未満
  • Linux Kernel 7.0

想定される影響

当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
さらに、当該ソフトウェアの一部が停止する可能性があります。
そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 情報不足(CWE-noinfo) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-43114
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-43114
  2. 関連文書 : netfilter: nft_set_pipapo_avx2: don't return non-matching entry on expiry - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/0abbc43f71d99baadeeba6fa3fe1c80b676f57ed)
  3. 関連文書 : netfilter: nft_set_pipapo_avx2: don't return non-matching entry on expiry - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/fa4f1f52528c73989d820f32bfca06bec5afeece)
  4. 関連文書 : netfilter: nft_set_pipapo_avx2: don't return non-matching entry on expiry - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/3d53f9aafd469ae1ea27051e00f5b96ca1b55d52)
  5. 関連文書 : netfilter: nft_set_pipapo_avx2: don't return non-matching entry on expiry - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/d3c0037ffe1273fa1961e779ff6906234d6cf53c)
  6. 関連文書 : netfilter: nft_set_pipapo_avx2: don't return non-matching entry on expiry - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/07de44424bb7f17ef9357e8535df96d9e97c40cb)
更新履歴

  • [2026年05月11日]
      掲載