Linuxカーネルにおいて、以下の脆弱性が修正されました。sctp_getsockopt_peer_auth_chunksにおけるユーザースペースへのOOB書き込みの問題です。sctp_getsockopt_peer_auth_chunks()関数は、呼び出し元のoptvalバッファがピアのAUTHチャンクリストに対して十分なサイズかどうかを、if (len < num_chunks) return -EINVAL; でチェックしています。しかし、その後、num_chunksバイト分をoptval内のoffsetof(struct sctp_authchunks, gauth_chunks) == 8の位置にあるp->gauth_chunksに書き込みます。このチェックは、sizeof(struct sctp_authchunks) = 8バイトのヘッダー部分を考慮していません。呼び出し元がlen == num_chunks(num_chunks > 0の場合)を指定するとテストを通過しますが、copy_to_user()関数はsizeof(struct sctp_authchunks) = 8バイト分を宣言されたバッファの領域を超えて書き込みます。隣接関数であるsctp_getsockopt_local_auth_chunks()は、すでに次の正しいチェックを実施しています:if (len < sizeof(struct sctp_authchunks) + num_chunks) return -EINVAL; それに合わせてpeer側の関数も修正されました。v7.0-13-genericカーネルでの再現テストによると、権限のないユーザースペースの呼び出し元がAUTHを有効にしたループバックSCTP接続を開き、短いoptvalでnum_chunksを問い合わせた後、len == num_chunksで本来のgetsockoptを呼び出すと、バッファ範囲外に設けられた哨戒バイトがピアのAUTHチャンクタイプで上書きされることが観察されました。書き込まれるバイトはピアの制御下にありますが呼び出し元のユーザースペース内に配置されるため、カーネルのメモリ破損ではありません。しかし、これはカーネル側の契約違反であり、隣接するユーザースペースのデータを静かに破損させる可能性があります。
Linux Linux Kernel 2.6.24 以上 5.10.258 未満 Linux Kernel 5.11 以上 5.15.209 未満 Linux Kernel 5.16 以上 6.1.175 未満 Linux Kernel 6.13 以上 6.18.33 未満 Linux Kernel 6.19 以上 7.0.10 未満 Linux Kernel 6.2 以上 6.6.141 未満 Linux Kernel 6.7 以上 6.12.91 未満
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
境界外書き込み(CWE-787) [NVD評価]
CVE-2026-53004
National Vulnerability Database (NVD) : CVE-2026-53004 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/d67fbc6dea5dbf7f46c618ebf65910a276078e20) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2b5a2c957c7769d40110f725cf23987fcef50d75) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/70a089cc9590aa347a61e84434116ab74619e3c3) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/6849b995cda88a677bf08a05765d1db7905974fc) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/6bcf8fe4ef7967b22b814cbae9a57bbd3c853410) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/0cf004ffb61cd32d140531c3a84afe975f9fc7ea) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/a132e199de69e2a45628aa8534df1bf5d44e1b6e) 関連文書 : sctp: fix OOB write to userspace in sctp_getsockopt_peer_auth_chunks - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/d45c7e99caf915b0f6c716bd8ffe9d45b9685761)
[2026年07月16日] 掲載