【活用ガイド】

JVNDB-2026-028066

LinuxのLinux Kernelにおける境界外読み取りに関する脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました:ipv4: raw: ihl < 5 のIP_HDRINCLパケットを拒否するraw_send_hdrinc()関数は、呼び出し元から提供されたIPv4ヘッダーがメッセージ長内に収まっていることを検証しています: iphlen = iph->ihl * 4; err = -EINVAL; if (iphlen > length) goto error_free; if (iphlen >= sizeof(*iph)) { /* saddr, tot_len, id, csum, transport_headerを修正します */ }しかしながら、ihl < 5のパケットは拒否されていません。このようなパケットの場合、"if (iphlen >= sizeof(*iph))"の分岐はスキップされ、細工されたiphdrはそのままになりますが、パケットは依然として__ip_local_out()に渡されて先に進みます。iph->ihlを読む下流の処理(特にnet/ipv4/ah4.cのah_output())は有効な値を前提としており、トップのiph->ihl * 4からsizeof(struct iphdr)を引き、その結果(符号付き負の値として計算されサイズ_tにキャストされる)をmemcpy()に渡すことで、SIZE_MAXに近い長さのバッファオーバーランを引き起こし、ホストカーネルのパニックを発生させます。ihl < 5のIPv4ヘッダーは定義上不正な形式であり(RFC791:「Internet Header Lengthは32ビット語単位のインターネットヘッダーの長さであり、正しいヘッダーの最小値は5です」)、カーネルはこのようなパケットを自身の出力経路に注入してはなりません。既存の"iphlen > length"チェックに加え、"iphlen < sizeof(*iph)"の条件でも拒否するようにします。これは、ローカルで構築されたパケットがIPスタックに再投入される場合に、外部パケットと同様の基本的な健全性検査を通過すべきであるという原則に合致します。この修正が適用されると、修正処理を囲む"if (iphlen >= sizeof(*iph))"の条件分岐は冗長になりますが、パッチを最小限かつバックポートに適した形に保つため残されています。後続の修正でこのラッパーは除去される可能性があります。なお、コミット86f4c90a1c5c("ipv4, ipv6: ensure raw socket message is big enough to hold an IP header")ではメッセージバッファがiphdrを保持できる十分な大きさであることを保証していますが、自己申告のiph->ihlの値に制限は設けていません。到達可能性について、この不正パケットの生成元はCAP_NET_RAW権限を持つ任意の呼び出し元であり、CONFIG_USER_NS=yのカーネル上のユーザー+ネットワーク名前空間内の権限のないプロセスも含まれます。再現されたAHクラッシュは、送信ルートに一致するxfrm AHポリシーが必要であり、CAP_NET_ADMINを付与されたコンテナがその状態とポリシーをネットワーク名前空間にインストール可能です。ループバックはxfrm_outputをバイパスするため、トリガには実ネットデバイスを使用します。UML + KASAN環境でも再現され、memcpy_orig実行時にアドレス0x0でのカーネルモードフォルトが発生します。同様の条件はrootless Dockerコンテナ内においても、--cap-add NET_ADMIN付きの標準ディストリビューションカーネルで再現されます。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.8 (重要) [その他]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 2.6.12.1 以上 5.10.258 未満
  • Linux Kernel 5.11 以上 5.15.209 未満
  • Linux Kernel 5.16 以上 6.1.175 未満
  • Linux Kernel 6.13 以上 6.18.34 未満
  • Linux Kernel 6.19 以上 7.0.11 未満
  • Linux Kernel 6.2 以上 6.6.142 未満
  • Linux Kernel 6.7 以上 6.12.92 未満
  • Linux Kernel 2.6.12
  • Linux Kernel 7.1

想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 境界外読み取り(CWE-125) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-64114
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-64114
  2. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/bc20dbd48c26e743f7e0845020c11ed2ce8b15ee)
  3. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/145e9afa5b905229b4788bb72c3255f5a5f77508)
  4. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/7725cd3b471740fd23d25ed1da722c671fb2a5d3)
  5. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/3c5411fa4944ed99af3d9d1de750ea8169b6dac9)
  6. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/5a564f737ec54d63e8ee221d3ff396d07586d464)
  7. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/1065b9efa4126df559b03a849c139ecfae92cd25)
  8. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/915fab69823a14c170dbaa3b41978768e0fe62fc)
  9. 関連文書 : ipv4: raw: reject IP_HDRINCL packets with ihl < 5 - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/bbe0be67de296176e7243c76e3d9f02f6ae9ff0b)
更新履歴

  • [2026年08月13日]
      掲載