JVNDB-2026-028238 | |
LinuxのLinux Kernelにおける不特定の脆弱性 | |
| 概要 | |
Linuxカーネルにおいて、以下の脆弱性が修正されました。RDMA/rtrs-srv: rdma_write_sg内でのRDMA-Writeの長さをチャンクサイズに制限しました。サーバーがRTRS READに応答する際、rdma_write_sg()はIB_WR_RDMA_WRITEの送信元スキャッター/ギャザーエントリを構築します。この長さはワイヤーディスクリプタから直接取得されます。plist->length = le32_to_cpu(id->rd_msg->desc[0].len)です。rd_msgはリモートピアがRDMA-WRITE-WITH-IMMを介して書き込んだチャンクバッファを指しており(rtrs_srv_rdma_done() -> process_io_req() -> process_read())、desc[0].lenは攻撃者が制御可能な値でした。この値は本変更以前はゼロの場合にのみ拒否されていました。送信元アドレスは固定のチャンク開始位置(dma_addr[msg_id])であり、送信元のlkeyはチャンクのMRマッピングに結びついていないPD全体のlocal_dma_lkeyです。そのため、verbsレイヤーは転送長をmax_chunk_sizeに制限しません。msg_id及びoffはrtrs_srv_rdma_done()内でqueue_depthおよびmax_chunk_sizeにより制限されていますが、desc[0].lenは別のフィールドであり、チャンクサイズと照合されていませんでした。desc[0].lenがmax_chunk_sizeを超えていると広告するピアは、投稿されたRDMA書き込みがチャンクのマップ領域を超えて読み取らせることが可能になります。結果としての挙動はIOMMU設定に依存します。IOMMUが無効またはパススルーモードの場合、読み取りはチャンク隣接のメモリにまで及び、ピアに返されてホストメモリが露出する可能性があります。翻訳型IOMMUの場合、範囲外アクセスはフォールトを発生させ、コネクションを中断させることが期待されます。いずれの場合も、転送はプロトコルで許容される範囲を超えており、リモートピアによって引き起こされます。rtrs_srv_rdma_done()内の既存のoff >= max_chunk_sizeの境界チェックに倣い、ディスクリプタ長がmax_chunk_sizeを超える場合は拒否します。正当なクライアントはこれを超えません。クライアントはdesc[0].lenを自身のMR長にセットしますが、これは交渉済みのmax_io_size(max_chunk_size - MAX_HDR_SIZE)で上限設定されています。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 9.1 (緊急) [その他]
| |
| 影響を受けるシステム | |
|
| |
Linux | |
|
| |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/07/25 |
| 登録日 | 2026/08/17 |
| 最終更新日 | 2026/08/17 |



