【活用ガイド】

JVNDB-2026-032019

LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました。Bluetooth: MGMT: add_device_complete内のhci_conn_paramsのUse-After-Free (UAF)の修正。add_device_complete()はhci_cmd_sync_workのkworkerから実行されますが、hci_req_sync_lockのみを保持しており、hci_dev_lockは保持していません。関数内でhci_conn_params_lookup()を呼び出し、その戻り値であるオブジェクト(params->flags)を、hci_dev_lockを取得せずに参照しています。 params = hci_conn_params_lookup(hdev, &cp->addr.bdaddr, le_addr_type(cp->addr.type)); ... device_flags_changed(NULL, hdev, &cp->addr.bdaddr, cp->addr.type, hdev->conn_flags, params ? params->flags : 0);hci_conn_params_lookup()はhdev->le_conn_paramsを走査し、hdev->lockの取得が必要であるとドキュメントに記載されています。一方で、MGMT_OP_REMOVE_DEVICE(remove_device())はhci_dev_lockを保持して実行され、hci_conn_params_free()を呼び出してhci_conn_params_lookup()が返したオブジェクトをlist_del()とkfree()により解放してしまう可能性があります。そのため、その後のparams->flagsへのアクセスは解放済みメモリを参照することとなり、Use-After-Freeが発生します[0]。この問題を防ぐため、hci_conn_params_lookup()呼び出しからparams->flagsの読み取り(およびそれに対応するイベント送信)までの間は、hci_dev_lockを保持するようにしました。これにより、hci_conn_params_lookup()のロック契約を遵守し、lookup結果が同時に実行されるremove_device()によって解放されることを防止します。[0]:(後続のページおよびメモリ状態ダンプは省略)BUG: KASAN: slab-use-after-free in add_device_complete+0x358/0x3d8 net/bluetooth/mgmt.c:7671Read of size 1 at addr ffff000017ab26c1 by task kworker/u9:8/388(以下、省略されている詳細なスタックトレースおよび割り当て・解放情報が続きます)
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.8 (重要) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 6.12.30 以上 6.12.96 未満
  • Linux Kernel 6.14.8 以上 6.15 未満
  • Linux Kernel 6.15.1 以上 6.18.39 未満
  • Linux Kernel 6.19 以上 7.1.4 未満
  • Linux Kernel 6.6.92 以上 6.6.145 未満
  • Linux Kernel 6.15
  • Linux Kernel 7.2

想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 解放済みメモリの使用(CWE-416) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-64433
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-64433
  2. 関連文書 : Bluetooth: MGMT: Fix UAF of hci_conn_params in add_device_complete - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/b346efa825b5e4386f19bc63f81141652d496ec4)
  3. 関連文書 : Bluetooth: MGMT: Fix UAF of hci_conn_params in add_device_complete - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/fa85d985f614bc3feb343000f14a1072e99b0df1)
  4. 関連文書 : Bluetooth: MGMT: Fix UAF of hci_conn_params in add_device_complete - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/caed4a96d55757c139a899744657c032b6186665)
  5. 関連文書 : Bluetooth: MGMT: Fix UAF of hci_conn_params in add_device_complete - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/e4369e4e970f3fa4676b76be14c1d315c87f22b6)
  6. 関連文書 : Bluetooth: MGMT: Fix UAF of hci_conn_params in add_device_complete - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/9531014c60c804e16099885d4a98aedcf31bce8d)
更新履歴

  • [2026年09月04日]
      掲載