【活用ガイド】

JVNDB-2026-024878

LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました。KVM: x86における予期しないロールによるシャドーページングのUse-After-Freeの問題です。コミット0cb2af2ea66ad(「KVM: x86: Fix shadow paging use-after-free due to unexpected GFN」)では、保存されているGFNと計算されたGFNが一致しないことに起因するシャドーページングの問題を修正しました。このバグは、ゲスト外部からPDEマッピングを変更し、その後memslotを削除することでトリガーされる可能性がありました。rmap_remove()の呼び出しは、PDE変更後に作成されたエントリを見逃してしまいます。なぜなら、リーフSPTEのGFNがstruct kvm_mmu_pageのGFNと一致しないからです。しかし、修正されたバグと似た脆弱性が、変更されたPDEが非リーフページを指している場合には依然として残っています。この場合、GFNは一致させることができますが、ロールは一致しません。元の大きな2MBページはdirect=1のkvm_mmu_pageを生成しますが、新しい4KBページはdirect=0のkvm_mmu_pageを必要とします。しかし、kvm_mmu_get_child_sp()はロールを比較しないため、そのページを再利用してしまいます。次のステップとして、新しいパス上にリーフ(4KB)SPTEをインストールします。これはwalkによって解決されたGFNの下にrmapエントリを記録します。しかし、その子が抹消されると、その親であるkvm_mmu_pageはdirect=1を持ち、kvm_mmu_page_get_gfn()はsp->shadowed_translation[](または古いカーネルではsp->gfns[])を使用せずに4KBページのGFNをsp->gfn + indexとして計算します。そのため、記録されたエントリを削除できません。memslotが削除されると、シャドーページは解放されますが、rmapエントリは残存します。これはすでに修正されたシナリオと同様です。その後、そのGFNを辿るコード(ダーティログ記録、MMUノーティファイアの無効化など)は、解放済みのページ内にあるsptepを参照し、Use-After-Freeを引き起こします。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 8.8 (重要) [その他]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 2.6.36 以上 6.1.177 未満
  • Linux Kernel 6.13 以上 6.18.38 未満
  • Linux Kernel 6.19 以上 7.1.3 未満
  • Linux Kernel 6.2 以上 6.6.144 未満
  • Linux Kernel 6.7 以上 6.12.95 未満

想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 解放済みメモリの使用(CWE-416) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-53359
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-53359
  2. 関連文書 : KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2ad3afa40ac6aa340dada122f9abfa46c0a6eb35)
  3. 関連文書 : KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/9291654d69e08542de37755cebe4d5b02c3170d1)
  4. 関連文書 : KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/5e470998a23e4c3d89ed24e8172cb22747e61efa)
  5. 関連文書 : KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb)
  6. 関連文書 : KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/1ae7d5a6db6c190ce183e3098ca0e0846e14d462)
  7. 関連文書 : KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/b1337aae5e194324e4810d561764e7793f8b3864)
  8. 関連文書 : oss-security - Januscape: Guest-to-Host Escape in KVM/x86 (CVE-2026-53359)
更新履歴

  • [2026年07月24日]
      掲載