【活用ガイド】

JVNDB-2026-023084

LinuxのLinux Kernelにおける複数の脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました。sctpに関して、古いCOOKIE-ECHO処理時にアウトキューをパージする不具合が存在しました。sctp_stream_update()は、関連付けがセットアップや再構成中にCOOKIE_WAIT状態に移行した際にのみ呼び出されます。この経路では、送信元ストリームスケジューラの状態(stream->out_curr)がクリーンであることが期待されています。なぜなら、状態遷移機が既に部分的に進行していない限り、ユーザーデータはまだ送信されていないはずだからです。しかし、sctp_sf_do_5_2_6_stale()にはコーナーケースが存在します。Stale Cookieエラーが受信されると、関連付けはCOOKIE_ECHOED状態からCOOKIE_WAIT状態にロールバックされます。この場合、ユーザーデータが既にキューイングされていたり、COOKIE-ECHOチャンクとバンドルされている可能性があります。ロールバック時に、sctp_stream_update()は古いストリームテーブルを解放し新しいものをインストールしますが、stream->out_currを無効化しません。そのため、out_currは以前のストリーム状態から解放済みのsctp_stream_outエントリを指し続ける可能性があります。後のSCTPスケジューラのデキュー経路(FCFS、RR、PRIOなど)はstream->out_curr->extに依存しており、古いストリーム状態がsctp_stream_free()によって解放された後にUse-After-Freeが発生する恐れがあります。これが原因で、Yuqi氏により報告された以下のようなクラッシュが発生しました。 BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10。この問題は、Stale Cookie処理時に関連付けのアウトキューを完全にパージすることで修正されました。これにより、すべての保留中の送信および再送信状態が破棄され、スケジューラのキャッシュされたポインタも無効化されるため、COOKIE_WAIT再開時にストリーム状態を安全に再構築できます。stream->out_currだけを更新するのは不十分です。なぜなら、キューイングおよび再送可能なデータが依然として古いストリーム状態を参照し、その後のデキュー経路でUse-After-Freeを引き起こす可能性があるからです。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.0 (重要) [その他]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 4.15 以上 5.10.259 未満
  • Linux Kernel 5.11 以上 5.15.210 未満
  • Linux Kernel 5.16 以上 6.1.176 未満
  • Linux Kernel 6.13 以上 6.18.36 未満
  • Linux Kernel 6.19 以上 7.0.13 未満
  • Linux Kernel 6.2 以上 6.6.143 未満
  • Linux Kernel 6.7 以上 6.12.94 未満
  • Linux Kernel 7.1

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

レッドハット
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 解放済みメモリの使用(CWE-416) [NVD評価]
  2. 期限切れのポインタデリファレンス(CWE-825) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-52924
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-52924
  2. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/f46e1d1a758878f0d22c4fbbd1bf42bb7165d1e8)
  3. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2afc9e684dc7fecf73db1edc937ebbc47b4b68dc)
  4. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/84b7a319105db2f917ccdcf502bdc866082b1285)
  5. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/3c0741a441a7df7099d7ca6a64a6a0de09c677c8)
  6. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/83ade59e5da365f4bf8bce72c5a38774202b442f)
  7. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/1d4652f677906a64487c13f9ace54b0eb263b5d0)
  8. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/a6207349e703cfc04756a4d16dec9176135813a5)
  9. 関連文書 : sctp: purge outqueue on stale COOKIE-ECHO handling - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/e374b22e9b07b72a25909621464ff74096151bfb)
更新履歴

  • [2026年07月10日]
      掲載