JVNDB-2026-023085 | |
LinuxのLinux Kernelにおける複数の脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、以下の脆弱性が修正されました。checkpoint/restoreのsysctlパスは、ids->next_idを介して次のSysV IPC IDを要求できますが、ipc: next_idの割り当てを有効なID範囲内に制限する必要があります。ipc_idr_alloc()は現在、その要求をidr_alloc()に対し上限を設けずに転送しています。SysV IPC ID空間の有効な末尾が満杯の場合、割り当てがipc_mniを超えてしまうことがあります。返されるSysV IPC IDは通常のインデックスエンコーディングを使用しているため、後の検索や削除が誤ったスロットを対象にしてしまいます。これにより実際のIDRエントリが残り、オブジェクトのIDR状態が破損します。バグはcheckpoint/restoreパスのipc_idr_alloc()に存在します。具体的には以下の問題があります。1. ids->next_idは以下に渡されます:idr_alloc(&ids->ipcs_idr, new, ipcid_to_idx(next_id), 0, ...)2. 上限が0であるため、割り当ては事実上無制限になります。有効なSysV IPCの末尾が既に使用されている場合、idr_alloc()はipc_mniを超えてエントリを割り当ててしまうことがあります。3. 新しいオブジェクトIDは狭いSysV IPCインデックス幅でエンコードされたままです:new->id = (new->seq << ipcmni_seq_shift()) + idx4. その後の削除はipc_rmid()を通じて行われ、そこでipcid_to_idx(ipcp->id)が使われます。これは実際のIDRインデックスを切り捨てるため、高いインデックスに格納されたオブジェクトが低い有効範囲内のインデックスとして削除されてしまいます。5. 共有メモリではshm_destroy()が現在のオブジェクトを解放しますが、実際の高いIDRスロットはダングリングポインタとして残ります。6. その後、/proc/sysvipc/shmを巡回すると古いIDRエントリに到達し、解放済みメモリの参照が発生します。この問題は、要求された割り当てをipc_mniで制限し、有効範囲が尽きた場合にcheckpoint/restoreパスの処理を失敗させることで防止できます。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.0 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
レッドハット | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/06/24 |
| 登録日 | 2026/07/10 |
| 最終更新日 | 2026/07/10 |



