JVNDB-2026-023070 | |
LinuxのLinux KernelにおけるNULL ポインタデリファレンスに関する脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、以下の脆弱性が修正されました。bpf: bpf_sk_storage_cloneおよびdiagパスでのNULLポインタ逆参照の問題を修正しました。bpf_selem_unlink_nofail()は、ストレージのhlistからselemを削除する前に、SDATA(selem)->smapをNULLに設定します。しかし、bpf_sk_storage_clone()内の同時実行中のRCUリーダーは、すでにsmapがNULLであるにも関わらず、selemがリスト上に残っているのを観測し、NULLポインタ逆参照を引き起こす可能性がありました。一般保護違反が発生し、恐らく非正規アドレス0xdffffc000000000aの場合に以下のようなエラーが出力されます:KASAN: null-ptr-deref 範囲 [0x0000000000000050-0x0000000000000057] RIP: 0010:bpf_sk_storage_clone+0x1cd/0xaa0 net/core/bpf_sk_storage.c:174 呼び出しトレース: <IRQ> sk_clone+0xfed/0x1980 net/core/sock.c:2591 inet_csk_clone_lock+0x30/0x760 net/ipv4/inet_connection_sock.c:1222 tcp_create_openreq_child+0x35/0x2680 net/ipv4/tcp_minisocks.c:571 tcp_v4_syn_recv_sock+0x123/0xf90 net/ipv4/tcp_ipv4.c:1729 tcp_check_req+0x8e1/0x2580 include/net/tcp.h:855 tcp_v4_rcv+0x1845/0x3b80 net/ipv4/tcp_ipv4.c:2347。bpf_sk_storage_clone()内でsmapに対するNULLチェックを追加しました。また、bpf_sk_storage_diag_put_all()も同様の問題があったため、NULLチェックを追加し、検証済みのsmapをdiag_get()に直接渡すようにしました。diag_get()は内部でsmapを読み取るのではなく、パラメータとしてsmapを受け取るようにリファクタリングされています。bpf_sk_storage_diag_put()は常に有効なrefcountの下でdiag->maps[i]を使用しているため、diag->maps[i]は直接diag_get()に渡されます。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 5.5 (警告) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
|
| |
| 想定される影響 | |
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/06/24 |
| 登録日 | 2026/07/10 |
| 最終更新日 | 2026/07/10 |



