JVNDB-2026-024704 | |
LinuxのLinux Kernelにおける不特定の脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、以下の脆弱性が修正されました。bpf: 定数のブラインド処理後に残ったoffload->progポインタの問題です。dev-bound-onlyのBPFプログラム(BPF_F_XDP_DEV_BOUND_ONLY)が定数のブラインド処理有効時(bpf_jit_harden >= 2)のJITコンパイルを受ける際、bpf_jit_blind_constants()はプログラムをクローンします。元のprogはbpf_jit_prog_release_other()で解放され、この関数はaux->progを生存しているクローンを指すように更新しますが、offload->progは更新されません。その結果、offload->progは解放済みの元のプログラムを指したままとなります。ネットワーク名前空間がその後破棄されると、cleanup_net()はbpf_dev_bound_netdev_unregister()を呼び出し、ondev->progsをイテレートして__bpf_prog_offload_destroy(offload->prog)を呼び出します。この際、解放済みのprogにアクセスするためページフォルトが発生します。エラーメッセージは以下の通りです。BUG: unable to handle page fault for address: ffffc900085f1038 Workqueue: netns cleanup_net RIP: 0010:__bpf_prog_offload_destroy+0xc/0x80 Call Trace: __bpf_offload_dev_netdev_unregister+0x257/0x350 bpf_dev_bound_netdev_unregister+0x4a/0x90 unregister_netdevice_many_notify+0x2a2/0x660 ... cleanup_net+0x21a/0x320 この問題を確実に再現するテスト手順は以下の通りです。1. net.core.bpf_jit_hardenを2に設定します(echo 2 > /proc/sys/net/core/bpf_jit_harden)。2. ネットワーク名前空間内のvethでdev-bound-onlyのXDPプログラムを作成し、xdp_metadataの自己テストを実行します(./test_progs -t xdp_metadata)。3. cleanup_netが__bpf_prog_offload_destroy内でページフォルトを引き起こします。dev-bound-onlyプログラムはoffload構造体を持ちながら、bpf_prog_offload_compile()経由ではなく通常のJIT経路を通るという特徴があり、定数ブラインド処理によるprogのクローン&置換の影響を受ける一方で、同期が必要なoffload->progも保持しています。この問題は、bpf_jit_prog_release_other()内でaux->progの更新に加え、offload->progも同時に更新することで修正しました。両者はいずれもprogへのバックポインタであり、progが置き換えられる際には同期を保つ必要があります。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.8 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
|
| |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/06/24 |
| 登録日 | 2026/07/23 |
| 最終更新日 | 2026/07/23 |



