【活用ガイド】

JVNDB-2026-027162

Zephyr ProjectのZephyrにおける複数の脆弱性

概要

subsys/net/lib/dhcpv4/dhcpv4.c 内の DHCPv4 クライアントヘルパー関数 net_dhcpv4_msg_type_name() は、誤った境界チェックの後に静的な8要素の const char * 名前テーブルをインデックスしています。ガード条件では msg_type <= sizeof(name) を使用していましたが、正しくは msg_type <= ARRAY_SIZE(name) であるべきでした。sizeof は要素数8ではなくポインタ配列のバイトサイズ(32ビット環境で32、64ビット環境で64)を返すため、9からそのバイトサイズまでの message-type 値がチェックを通過してしまい、その結果 name[msg_type - 1] が配列の範囲外を読み込んでしまいます。msg_type の値は DHCP MESSAGE TYPE オプションから取得され、受信パケットからチェックなしでそのまま読み取られ(net_pkt_read_u8)、修正されずにルックアップに渡されます。したがって、DHCPサーバーやクライアントのリンク上に偽装した DHCP 応答パケットを注入できるホストは、インデックスの範囲外アクセスを引き起こす可能性があります。範囲外のスロットはガーベジな const char * を返し、それが %s ログ変換で逆参照されます。このルックアップはデバッグログステートメント(NET_DBG / LOG_DBG)からのみ呼び出されるため、範囲外読み取りは DHCPv4 ログモジュールが DEBUG レベル(CONFIG_NET_DHCPV4_LOG_LEVEL_DBG)でビルドされている場合にのみトリガーされます。これはデフォルト設定ではありません。この条件が満たされると、範囲外読み取りとワイルドポインタの逆参照が発生し、DHCPクライアントのクラッシュ(サービス拒否)やログ出力を介した隣接ポインタの内容漏洩が発生する可能性があります。本修正では sizeof を ARRAY_SIZE に置き換え、正しい1から8の受け入れ範囲を復元しています。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 5.4 (警告) [その他]
  • 攻撃元区分: 隣接
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): 低
影響を受けるシステム


Zephyr Project
  • Zephyr 3.6.0 以上 4.5.0 未満

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアの一部が停止する可能性があります。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

GitHub
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 境界外読み取り(CWE-125) [NVD評価]
  2. 境界外読み取り(CWE-125) [その他]
  3. 計算の誤り(CWE-682) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-10773
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-10773
  2. 関連文書 : net: dhcp: fix bounds check to use ARRAY_SIZE instead of sizeof  zephyrproject-rtos/zephyr@73c8a7d  GitHub
更新履歴

  • [2026年08月10日]
      掲載