【活用ガイド】

JVNDB-2026-024981

LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性

概要

Linuxカーネルにおいて、次の脆弱性が修正されました。fhandle: may_decode_fh()内でロックされていない->mnt_nsの読み取りによるUse-After-Free(UAF)を修正しました。may_decode_fh()はロックを保持せずにmount::mnt_nsにアクセスしていました。これは、マウントが同時にアンマウントされる可能性があり、mnt_namespaceがRCUの猶予期間後に同時に解放される可能性があることを意味します。この競合状態は、マウントポイントがopen_tree(..., OPEN_TREE_CLONE)によって作成されたと仮定すると、以下のように発生します。スレッド1   スレッド2   RCU   __do_sys_open_by_handle_at   do_handle_open   handle_to_path   may_decode_fh   is_mounted   [mount::mnt_nsアクセス]   [mount::mnt_nsアクセス]   __do_sys_close fput_close_sync __fput dissolve_on_fput umount_tree class_namespace_excl_destructor namespace_unlock free_mnt_ns mnt_ns_tree_remove call_rcu(mnt_ns_release_rcu)   mnt_ns_release_rcu   mnt_ns_release   kfree   [mnt_namespace::user_nsアクセス]   **UAF**。この問題を修正するために、__prepend_path()のようにmount::mnt_nsアクセスの周囲でrcu_read_lock()を取得しています。さらに、mount::mnt_nsのセマンティクスを文書化し、ロックなしの読み取りと競合する可能性のある書き込みにはWRITE_ONCE()を使用しています。このバグは、以下のいずれかの設定が有効でなければ到達不可能です。- CONFIG_PREEMPTION - CONFIG_RCU_STRICT_GRACE_PERIOD。この設定は、システムコール中に明示的なプリエンプションなしでRCUの猶予期間が発生することを必要とします。この問題は、興味深いセキュリティ影響を及ぼさない可能性が高いです。最悪の場合、整数比較結果をユーザースペースに漏らす(cap_capable()のレベルチェックから)、無限ループを引き起こす、または無効なアドレスを参照してカーネルクラッシュを引き起こす可能性があります。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.8 (重要) [その他]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 6.11 以上 6.12.95 未満
  • Linux Kernel 6.13 以上 6.18.36 未満
  • Linux Kernel 6.19 以上 7.0.13 未満
  • Linux Kernel 7.1

想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 解放済みメモリの使用(CWE-416) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-53341
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-53341
  2. 関連文書 : fhandle: fix UAF due to unlocked ->mnt_ns read in may_decode_fh() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/32138633e51e6db59e474765cf93268c92b42888)
  3. 関連文書 : fhandle: fix UAF due to unlocked ->mnt_ns read in may_decode_fh() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/40ab6644b99685755f740b872c00ef40d9aa870e)
  4. 関連文書 : fhandle: fix UAF due to unlocked ->mnt_ns read in may_decode_fh() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/a8ed2c29fcfdac78db96c9da4e659c8a513f2a94)
  5. 関連文書 : fhandle: fix UAF due to unlocked ->mnt_ns read in may_decode_fh() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/15ea8dc42a02259d49dee38a658d40f60fcd75ed)
更新履歴

  • [2026年07月24日]
      掲載