【活用ガイド】

JVNDB-2026-023768

LinuxのLinux Kernelにおけるリソースのロックに関する脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました。net: psp: assoc作成時のデバイス登録解除のチェックについてです。psp_assoc_device_get_locked()はpsp_dev_get_for_sock()を介してpsp_devの参照を取得します(これはRCU下でpsp_dev_tryget()を使用しています)。次にpsd->lockを取得し、参照を解放します。しかし、ロック取得前にpsp_dev_unregister()が完了する可能性があります。psd->lockを取り、状態をクリアし、ロックを解除し、登録参照を解放するためです。期待される動作はロックによってデバイスの登録解除を防ぐことですが、netdevと同様にロック済みのデバイスへの参照を“アップグレード”する際には特別な注意が必要です。デバイスがまだ有効かどうかを確認するチェックが不足していたため、これを追加しました。psp_dev_is_registered()は既に存在していましたが呼び出しがなかったため、このチェックを追加し忘れたのか、リファクタリング中に失われたのだと思われます。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 5.5 (警告) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 6.18 以上 6.18.33 未満
  • Linux Kernel 6.19 以上 7.0.10 未満
  • Linux Kernel 7.1

想定される影響

・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアが完全に停止する可能性があります。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 不適切なロック(CWE-667) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-52979
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-52979
  2. 関連文書 : net: psp: check for device unregister when creating assoc - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/d90df5ce6deb2424de3ad89bcc693ac1b67accc9)
  3. 関連文書 : net: psp: check for device unregister when creating assoc - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/e201c57073e624dd2ba5beaf9eda31e19b77b332)
  4. 関連文書 : net: psp: check for device unregister when creating assoc - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/b89769f936a8fa9e66de72ddc1b71a9745a488e6)
更新履歴

  • [2026年07月16日]
      掲載