JVNDB-2026-023084 | |
LinuxのLinux Kernelにおける複数の脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、以下の脆弱性が修正されました。sctpに関して、古いCOOKIE-ECHO処理時にアウトキューをパージする不具合が存在しました。sctp_stream_update()は、関連付けがセットアップや再構成中にCOOKIE_WAIT状態に移行した際にのみ呼び出されます。この経路では、送信元ストリームスケジューラの状態(stream->out_curr)がクリーンであることが期待されています。なぜなら、状態遷移機が既に部分的に進行していない限り、ユーザーデータはまだ送信されていないはずだからです。しかし、sctp_sf_do_5_2_6_stale()にはコーナーケースが存在します。Stale Cookieエラーが受信されると、関連付けはCOOKIE_ECHOED状態からCOOKIE_WAIT状態にロールバックされます。この場合、ユーザーデータが既にキューイングされていたり、COOKIE-ECHOチャンクとバンドルされている可能性があります。ロールバック時に、sctp_stream_update()は古いストリームテーブルを解放し新しいものをインストールしますが、stream->out_currを無効化しません。そのため、out_currは以前のストリーム状態から解放済みのsctp_stream_outエントリを指し続ける可能性があります。後のSCTPスケジューラのデキュー経路(FCFS、RR、PRIOなど)はstream->out_curr->extに依存しており、古いストリーム状態がsctp_stream_free()によって解放された後にUse-After-Freeが発生する恐れがあります。これが原因で、Yuqi氏により報告された以下のようなクラッシュが発生しました。 BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10。この問題は、Stale Cookie処理時に関連付けのアウトキューを完全にパージすることで修正されました。これにより、すべての保留中の送信および再送信状態が破棄され、スケジューラのキャッシュされたポインタも無効化されるため、COOKIE_WAIT再開時にストリーム状態を安全に再構築できます。stream->out_currだけを更新するのは不十分です。なぜなら、キューイングおよび再送可能なデータが依然として古いストリーム状態を参照し、その後のデキュー経路でUse-After-Freeを引き起こす可能性があるからです。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.0 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
レッドハット | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/06/24 |
| 登録日 | 2026/07/10 |
| 最終更新日 | 2026/07/10 |



