【活用ガイド】

JVNDB-2026-023642

ジュニパーネットワークスのJunos OSにおける競合状態に関する脆弱性

概要

Juniper Networks SRXシリーズのJunos OSにおけるパケット転送エンジン(PFE)には、適切に同期されていない共有リソースの同時実行(いわゆる「レースコンディション」)の脆弱性が存在します。このため、認証されていないネットワークベースの攻撃者がサービス拒否(DoS)を引き起こす可能性があります。SRXシリーズ機器のステートフルトラフィック処理の一環として、フローが確立され、不要になると削除されます。削除プロセス中にはフローのタイムアウトが3秒に設定され、その後まもなくフローが削除されるべきです。しかし、タイムアウト設定時に発生するレースコンディションにより(正確な条件は攻撃者の制御外であるものの)、タイムアウトが10,000秒を超える非常に高い値に設定されてしまう可能性があります。例:user@host> show security flow session | match timeoutSession ID: 98784248524, Policy name: PROD-FLOW/4, HA State: Active, Timeout: 85250, Session State: Validこの結果、無効化されたセッション数が増加し続けており、『show security flow session summary』コマンドの出力で確認できます:user@host> show security flow session summary | match invalidInvalidated sessions: 216931これらのセッションは「clear security flow session」コマンドで手動クリアできず、転送停止(システムを手動でリブートすることで復旧可能)またはflowdのコアダンプと自動リブートにつながります。この問題は以下のSRXシリーズJuniper Junos OSのバージョンに影響します: * 24.2系では24.2R2-S3以前* 24.4系では24.4R2-S1、24.4R2-S2以前* 25.2系では25.2R1-S2、25.2R2以前なお、24.2R1より前のリリースには影響しません。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 5.9 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 高
影響を受けるシステム


ジュニパーネットワークス
  • Junos OS 24.2
  • Junos OS 24.4
  • Junos OS 25.2

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアが完全に停止する可能性があります。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

ジュニパーネットワークス
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 競合状態(CWE-362) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-57030
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-57030
更新履歴

  • [2026年07月14日]
      掲載