【活用ガイド】

JVNDB-2026-032026

LinuxのLinux Kernelにおける不特定の脆弱性

概要

Linuxカーネルにおいて、以下の脆弱性が修正されました:net: usb: kalmia: kalmia_rx_fixup()関数における受信フレーム長の範囲制限。kalmia_rx_fixup()関数は、usb_packet_length を skb->len - (2 * KALMIA_HEADER_LENGTH) として u16 型で計算しています。この計算は、skb->len が少なくとも KALMIA_HEADER_LENGTH(6バイト)であることを事前のループチェックだけで保護しています。しかし、デバイスは skb->len が6から11の範囲の短いbulk-INフレームを送信したり、後のループイテレーションで短い余りのデータを残す可能性があります。どちらの場合も、usb_packet_length は約65530にアンダーフローします。これにより、usb_packet_length < ether_packet_length の切り捨てパスがバイパスされます。デバイスが供給する ether_packet_length(le16、header_start[2]から読み取る最大値65535)は、memcpy() および続く skb_trim() と skb_pull() をrxバッファの終端を越えて実行させます。rxバッファは hard_mtu * 10(14000バイト)であり、これが境界外読み取りを引き起こします。この問題に対処するため、毎回のループイテレーションで開始および終了のフレーミングヘッダーの両方が存在することを確認してから、それらを差し引く処理を行うように修正しました。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 5.5 (警告) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 高
影響を受けるシステム


Linux
  • Linux Kernel 3.0.1 以上 5.10.261 未満
  • Linux Kernel 5.11 以上 5.15.212 未満
  • Linux Kernel 5.16 以上 6.1.178 未満
  • Linux Kernel 6.13 以上 6.18.39 未満
  • Linux Kernel 6.19 以上 7.1.4 未満
  • Linux Kernel 6.2 以上 6.6.145 未満
  • Linux Kernel 6.7 以上 6.12.96 未満
  • Linux Kernel 3.0

想定される影響

・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアが完全に停止する可能性があります。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 情報不足(CWE-noinfo) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-64351
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-64351
  2. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/e24eb271061db384a3c3ef6f107fe515e68ef222)
  3. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/391706889a5112feafdc0c68db3ecc7ed325d09c)
  4. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/51e65f1d78457ea4f9513d90ab22c9dccbb35110)
  5. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/46ab32870d010e9a057bc5659cea22b7e728ca88)
  6. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/47b6bcef6e679593d2e86e04ee72c46a4e2f7139)
  7. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2d04c37ed4e1d0f733ad39ec35b5a5d8818b4f4a)
  8. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/aa4eef2cbb66ea3dfcfc24bdce798dd78a81b54b)
  9. 関連文書 : net: usb: kalmia: bound RX frame length in kalmia_rx_fixup() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/c466097d85d52f3aa200736cb4759e66d4bbf6e3)
更新履歴

  • [2026年09月04日]
      掲載