JVNDB-2026-024981 | |
LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、次の脆弱性が修正されました。fhandle: may_decode_fh()内でロックされていない->mnt_nsの読み取りによるUse-After-Free(UAF)を修正しました。may_decode_fh()はロックを保持せずにmount::mnt_nsにアクセスしていました。これは、マウントが同時にアンマウントされる可能性があり、mnt_namespaceがRCUの猶予期間後に同時に解放される可能性があることを意味します。この競合状態は、マウントポイントがopen_tree(..., OPEN_TREE_CLONE)によって作成されたと仮定すると、以下のように発生します。スレッド1 スレッド2 RCU __do_sys_open_by_handle_at do_handle_open handle_to_path may_decode_fh is_mounted [mount::mnt_nsアクセス] [mount::mnt_nsアクセス] __do_sys_close fput_close_sync __fput dissolve_on_fput umount_tree class_namespace_excl_destructor namespace_unlock free_mnt_ns mnt_ns_tree_remove call_rcu(mnt_ns_release_rcu) mnt_ns_release_rcu mnt_ns_release kfree [mnt_namespace::user_nsアクセス] **UAF**。この問題を修正するために、__prepend_path()のようにmount::mnt_nsアクセスの周囲でrcu_read_lock()を取得しています。さらに、mount::mnt_nsのセマンティクスを文書化し、ロックなしの読み取りと競合する可能性のある書き込みにはWRITE_ONCE()を使用しています。このバグは、以下のいずれかの設定が有効でなければ到達不可能です。- CONFIG_PREEMPTION - CONFIG_RCU_STRICT_GRACE_PERIOD。この設定は、システムコール中に明示的なプリエンプションなしでRCUの猶予期間が発生することを必要とします。この問題は、興味深いセキュリティ影響を及ぼさない可能性が高いです。最悪の場合、整数比較結果をユーザースペースに漏らす(cap_capable()のレベルチェックから)、無限ループを引き起こす、または無効なアドレスを参照してカーネルクラッシュを引き起こす可能性があります。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.8 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
|
| |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/07/01 |
| 登録日 | 2026/07/24 |
| 最終更新日 | 2026/07/24 |



