概要
リモートの Amazon Linux 2 ホストに、セキュリティ更新プログラムがありません。
説明
リモートホストにインストールされているカーネルのバージョンは、5.10.259-258.1043より前のものです。したがって、ALAS2KERNEL-5.10-2026-124 のアドバイザリに記載されている複数の脆弱性の影響を受けます。
Linux カーネルで、以下の脆弱性が解決されています。
net/sched:teql:teql_master_xmit での二重解放を修正します(CVE-2026-23449)
Linux カーネルで、以下の脆弱性が解決されています。
ext4:ext4_ext_correct_indexesのp_idxバインドを検証します(CVE-2026-31449)
Linux カーネルで、以下の脆弱性が解決されています。
net/tls:tls_do_encryptionの -EBUSY エラーパスの use-after-free を修正します(CVE-2026-31533)
Linux カーネルで、以下の脆弱性が解決されています。
smb:クライアント:smb2_ioctl_query_info QUERY_INFOパスの OOB 読み取りを修正します(CVE-2026-31708)
Linux カーネルで、以下の脆弱性が解決されています。
smb:クライアント:モードビットを読み取る前に完全な NFS モードの SID が必要です(CVE-2026-43350)
Linux カーネルで、以下の脆弱性が解決されています。
lib/crypto:mpi:mpi_read_raw_from_sgl() での整数アンダーフローを修正します(CVE-2026-43492)
Linux カーネルで、以下の脆弱性が解決されています。
ipvs:csum チェックの IPv6 拡張ヘッダーをスキップします(CVE-2026-45850)
Linux カーネルで、以下の脆弱性が解決されています。
udf:パーティション記述子の追加簿を修正します(CVE-2026-45991)
Linux カーネルで、以下の脆弱性が解決されています。
thermal:core:サーマルゾーンガバナーのクリーンアップ問題を修正します(CVE-2026-46021)
Linux カーネルで、以下の脆弱性が解決されています。
ceph:ハッシュ化されていない場合は d_add() マイナスの dentry のみ(CVE-2026-46052)
Linux カーネルで、以下の脆弱性が解決されています。
net:ブリッジ:RCU リーダーで安定した FDB dst スナップショットを使用します(CVE-2026-46086)
Linux カーネルで、以下の脆弱性が解決されています。
dm-thin:メタデータ refcount アンダーフローを修正します(CVE-2026-46107)
Linux カーネルで、以下の脆弱性が解決されています。
mptcp:pm:ADD_ADDR rtx:潜在的なデータ競合を修正します(CVE-2026-46137)
Linux カーネルで、以下の脆弱性が解決されています。
btrfs:情報漏洩の原因となる可能性がある btrfs_ioctl_space_info() slot_count TOCTOU を修正します(CVE-2026-46159)
Linux カーネルで、以下の脆弱性が解決されています。
btrfs:ディレクトリを削除する際に欠落した last_unlink_trans 更新を修正します(CVE-2026-46160)
Linux カーネルで、以下の脆弱性が解決されています。
hfsplus:カタログレコードサイズを検証することで初期化されていない値を修正します(CVE-2026-46169)
Linux カーネルで、以下の脆弱性が解決されています。
fbcon:コンソール回転が失敗した場合に OOB フォントアクセスを回避します(CVE-2026-46191)
Linux カーネルで、以下の脆弱性が解決されています。
tracepoint:tracepoint_add_func() の func_add() 失敗の regfunc() のバランスを取ります(CVE-2026-46196)
Linux カーネルで、以下の脆弱性が解決されています。
pmdomain:core:genpd での仮想デバイスのデタッチ手順を修正します(CVE-2026-46292)
Linux カーネルで、以下の脆弱性が解決されています。
hfsplus:hfsplus_fill_super() で解放された保持されたロックを修正します(CVE-2026-46299)
Linux カーネルで、以下の脆弱性が解決されています。
tap:tap_get_user_xdp() のエラーパスのページを解放します(CVE-2026-46320)
Linux カーネルで、以下の脆弱性が解決されています。
tun:tun_xdp_one() のショートフレーム拒否に関するフリーページ(CVE-2026-46321)
Linux カーネルで、以下の脆弱性が解決されています。
tun:tun_xdp_one() の build_skb 失敗に関するページを解放します(CVE-2026-46322)
Linux カーネルで、以下の脆弱性が解決されています。
bpf:RCU 猶予期間後に、再利用ポート cBPF prog を解放します。(CVE-2026-52910)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nf_queue:キューに入れられている間、ブリッジ skb->dev を保留します(CVE-2026-52912)
Linux カーネルで、以下の脆弱性が解決されています。
ipc:next_id 割り当てを有効な ID 範囲(CVE-2026-52923)に制限します
Linux カーネルで、以下の脆弱性が解決されています。
sctp:古い COOKIE-ECHO 処理でアウトキューを消去します(CVE-2026-52924)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:ebtables:compat_mtw_from_user での OOB 読み取りを修正します(CVE-2026-52927)
Linux カーネルで、以下の脆弱性が解決されています。
sctp:stream:拒否された add-stream 状態を完全にロールバックします(CVE-2026-52929)
Linux カーネルで、以下の脆弱性が解決されています。
ipc/shm:オーファンクリーンアップを shm_nattch 更新でシリアル化します(CVE-2026-52930)
Linux カーネルで、以下の脆弱性が解決されています。
net:skbuff:pskb_carve ヘルパーでの zerocopy 参照の欠落を修正します(CVE-2026-52943)
Linux カーネルで、以下の脆弱性が解決されています。
fs/fcntl:fasync シグナリングの SOFTIRQ-安全でないロック順序を修正します(CVE-2026-52946)
Linux カーネルで、以下の脆弱性が解決されています。
i2c:dev:I2C_TIMEOUT ioctl の整数オーバーフローを防ぎます(CVE-2026-52948)
Linux カーネルで、以下の脆弱性が解決されています。
net/sched:cls_fw:change() 前の古いフィルターの NULL 逆参照を修正します(CVE-2026-53080)
Linux カーネルで、以下の脆弱性が解決されています。
RDMA/umem:ブロックサイズの切り捨てを修正します >= 4G(CVE-2026-53133)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nft_fib:OIFNAME レジスタを介した古いスタック漏洩を修正します(CVE-2026-53134)
Linux カーネルで、以下の脆弱性が解決されています。
fuse:ディレクトリ上の fuse_notify() pagecache ops を拒否します(CVE-2026-53168)
Linux カーネルで、以下の脆弱性が解決されています。
IB/isert:ISER_HEADERS_LEN より短いログイン PDU を拒否します(CVE-2026-53176)
Linux カーネルで、以下の脆弱性が解決されています。
RDMA/srp:受信した長さによりセンスコピー SRP_RSPバインドします(CVE-2026-53186)
Linux カーネルで、以下の脆弱性が解決されています。
mm/huge_memory:folio_put() の前にファイル PMD カウンターを更新します(CVE-2026-53189)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:kl5kusb105:バルクアウトバッファオーバーフローを修正します(CVE-2026-53194)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:io_ti:build_i2c_fw_hdr() のヒープオーバーフローを修正します(CVE-2026-53195)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:io_ti:get_manuf_info() のヒープオーバーフローを修正します(CVE-2026-53196)
Linux カーネルで、以下の脆弱性が解決されています。
hv_netvsc:netvsc_copy_to_send_buf で kmap_local_page を使用します(CVE-2026-53199)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nft_tunnel:オブジェクト破壊時の use-after-free を修正します(CVE-2026-53212)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nft_exthdr:F_PRESENT フラグのレジスタ追跡を修正します(CVE-2026-53218)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:x_tables:percpu カウンターポインターの漏洩を回避します(CVE-2026-53219)
Linux カーネルで、以下の脆弱性が解決されています。
ip6_vti:vti6_tnl_lookup() の不適切なトンネルマッチングを修正します(CVE-2026-53221)
Linux カーネルで、以下の脆弱性が解決されています。
net:タイムスタンプ cmsgs を実際のエラーキュー skbs へガード(CVE-2026-53223)
Linux カーネルで、以下の脆弱性が解決されています。
sctp:__sctp_rcv_asconf_lookup() の初期化されていない値を修正します(CVE-2026-53225)
Linux カーネルで、以下の脆弱性が解決されています。
net:openvswitch:潜在的なERR_PTR kfree_skbを修正します(CVE-2026-53227)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:sit:GSO オフロード後に内部 IPv6 ヘッダーをリロードします(CVE-2026-53228)
Linux カーネルで、以下の脆弱性が解決されています。
netlabel:ラベルのないアドレスとマスクの属性の長さを検証します(CVE-2026-53238)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:ポリシー:xfrm_policy_bysel_ctx() の不正確な bin での use-after-free を修正します(CVE-2026-53239)
Linux カーネルで、以下の脆弱性が解決されています。
net/802/mrp:mrp_pdu_parse_vecattr のベクトル属性解析を修正します(CVE-2026-53245)
Linux カーネルで、以下の脆弱性が解決されています。
ipv4:IPOPT_SSRRとIPOPT_LSRRのオプションを制限します(CVE-2026-53249)
Linux カーネルで、以下の脆弱性が解決されています。
net/sched:act_api:アクションライフサイクルに対して解放遅延を伴う RCU を使用します(CVE-2026-53264)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:ブリッジ:ebt_snat ARP リライトを書き込み可能にします(CVE-2026-53266)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:conntrack_irc:領域外読み取りの可能性を修正します(CVE-2026-53268)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:synproxy:guard hook 参照カウントに mutex を追加します(CVE-2026-53269)
Linux カーネルで、以下の脆弱性が解決されています。
ipvs:SVC スケジューラ ptr を編集の早期にクリアします(CVE-2026-53270)
Linux カーネルで、以下の脆弱性が解決されています。
net:bonding:bond_do_ioctl() の NULL ポインターデリファレンスを修正します
bond_do_ioctl() では、slave_dev は __dev_get_by_name() を介して取得されます。リクエストされたインターフェイス名が存在しない場合、NULL を返す可能性があります。ただし、後続の slave_dbg() 呼び出しは NULL チェックの前に配置されます。
slave_dev = __dev_get_by_name(net、ifr->ifr_slave);slave_dbg(bond_dev, slave_dev, slave_dev=%p:\n, slave_dev); //hereif (!slave_dev)return -ENODEV;
slave_dbg() マクロが netdev_dbg(bond_dev, (slave %s): fmt,(slave_dev)->name, ...) に拡張され、NULL チェックが実行される前に無条件に slave_dev->name を逆参照します。このため、ユーザーが存在しないスレーブインターフェイス名で結合 ioctl(例えば、SIOCBONDENSLAVE、SIOCBONDRELEASE など)を呼び出すと、NULL ポインターデリファレンスカーネル oops が発生します。
これは、結合のioctlインターフェイスwithCAP_NET_ADMIN機能を介してユーザー空間から到達できるため、潜在的なローカルのサービス拒否ベクトルになります。
NULL チェックの後に slave_dbg() 呼び出しを移動させることで修正します。(CVE-2026-53337)
Linux カーネルで、以下の脆弱性が解決されています。
シグナル:zap_other_threads() の発信者のJOBCTL_PENDING_MASKをクリアします
マルチスレッドプロセスが停止シグナル(例えば、SIGSTOP)を受信すると、do_signal_stop() は allthreads で JOBCTL_STOP_PENDING と JOBCTL_STOP_CONSUME を設定し、スレッドの数に signal->group_stop_count を設定します。いずれかのスレッドが execve()、de_thread()、invokeszap_other_threads() を同時に呼び出して、他のすべてのスレッドを kill する場合。zap_other_threads()は、シグナル>group_stop_countを 0 にリセットすることで保留中のグループストップを中止し、他のすべてのスレッドのJOBCTL_PENDING_MASKをクリアします。ただし、呼び出しスレッドのジョブ制御フラグのクリアには失敗します。
execve() が完了すると、呼び出し元のスレッドはユーザーモードに戻り、保留中のシグナルをチェックします。古い JOBCTL_STOP_PENDING フラグを確認すると、do_signal_stop() が呼び出され、task_participate_group_stop() が呼び出されます。JOBCTL_STOP_CONSUMEはまだ設定されているため、すでにゼロのシグナル>group_stop_countを減少させようとし、警告を発生させます:
sig->group_stop_count == 0WARNING: CPU:1 PID:6475 at kernel/signal.c:373task_participate_group_stop+0x215/0x2d0Call Trace:<TASK>do_signal_stop+0x3be/0x5c0 kernel/signal.c:2619get_signal+0xa8c/0x1330 kernel/signal.c:2884arch_do_signal_or_restart+0xbc/0x840 arch/x86/kernel/signal.c:337exit_to_user_mode_loop+0x8c/0x4d0 kernel/entry/common.c:98do_syscall_64+0x33e/0xf80 arch/x86/entry/syscall_64.c:100entry_SYSCALL_64_after_hwframe+0x77/0x7f</TASK>
zap_other_threads() の呼び出しスレッドのJOBCTL_PENDING_MASKをクリアし、スレッドグループが破壊された後も古いジョブコントロール状態が保持されないようにすることで、この競合状態を修正します。これは、スレッドグループをティアダウンしてグループストップを中止する他の関数(zap_process() や complete_signal())など)と連携し、現在のスレッドを含むすべてのスレッドに対してこれらのフラグを正しくクリアします。
(CVE-2026-53352)
Linux カーネルで、以下の脆弱性が解決されています。
arm64:エラータ:さまざまな Arm CPU で TLBI エラータを緩和します
Armによって開発された多数のCPUは正誤表の影響を受けており、影響を受けるTLBエントリによって変換される書き込みのグローバル監視の前に、ブロードキャストTLBI;DSBシーケンスが完了する可能性があります。
これらのエラータは、無効化された TLB エントリによって変換されたメモリアクセスの完了にのみ影響を与え、これらのエラータは TLB エントリの実際の無効化には影響を与えません。TLB エントリが適切に削除されます。
この問題は ID CVE-2025-10263 CVE割り当てられました。
この問題を軽減するために、Armは、ソフトウェアが影響を受けるTLBI;DSBシーケンスに従い、TLBI;DSBを追加することで、最初のTLBIによって影響を受けるすべてのメモリ書き込み効果がグローバルに観察されるよう推奨しています。追加のTLBIは、影響を受けるCPUにブロードキャストされる任意の操作を使用でき、追加のDSBは、追加のTLBIを完了するのに十分な任意のオプションを使用できます。
ARM64_WORKAROUND_REPEAT_TLBI回避策は、問題を軽減するのに十分です。影響を受ける CPU に対してこの回避策を有効にし、これに従ってシリコンエラータのドキュメントを更新してください。
ArmがIPを開発し、正誤表を追跡する方法により、一部のCPUは共通のエラッタ番号を共有することに注意してください。(CVE-2026-53354)
Linux カーネルで、以下の脆弱性が解決されています。
drm/i915/gem:オフセットの phys BO pread/pwrite を修正します(CVE-2026-53356)
Linux カーネルで、以下の脆弱性が解決されています。
net:garp:garp_pdu_parse_attr の符号なし整数アンダーフローを修正します
受信側 GARP 属性パーサーは、リバースドーペランドで dlen を計算します:
dlen = sizeof(*ga) - ga->len;
ga->len はオンワイヤ属性長であり、GARP 属性ヘッダーが含まれています。データのある通常の属性の場合、ga->lenはsizeof(* ga)より大きいため、符号なし算術では減算がアンダーフローします。
結果の値は後で garp_attr_lookup() に渡され、その長さ引数は u8 です。切り捨ての後、解析されたデータの長さは通常、ローカルに登録された属性に保存されている長さと一致しなくなるため、受信した Join/Leave イベントは無視されます。これにより、GVRP VLAN 登録属性などの一般的な属性の GARP 受信パスが破壊されます。
データ長は、属性の長さからヘッダーの長さを引いたものとして計算します。(CVE-2026-63868)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:target:iscsi:バインドされた iscsi_encode_text_output() を rsp_buf に追加します(CVE-2026-63887)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:target:iscsi:iscsit_handle_text_cmd() での CRC のオーバーリードと二重解放を修正します(CVE-2026-63888)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:fcoe:CVL ウォーカーでゼロfip_dlenのある FIP 記述子を拒否します
drivers/scsi/fcoe/fcoe_ctlr.c::fcoe_ctlr_recv_clr_vlink() は、デフォルトのブランチで dlen >= sizeof(struct fip_desc) を一切必要とせずに、攻撃者指定のfip_dlenによって記述子カーソルを進めました。名前付き記述子のケース(FIP_DT_MAC、FIP_DT_NAME、FIP_DT_VN_ID)はタイプごとの最小長をチェックしましたが、FIP_DT_NON_CRITICAL記述子(fip_dtype >= 128、標準では受信者にサイレント無視を要求します)はそのチェックを完全にスキップしました。
FCoE コントロール VLAN 上の認証されていない L2 ピアが、fcoe、qedf、または bnx2fc イニシエータで、単一の記述子が ==FIP_DT_NON_CRITICAL で fip_dtype fip_dlen == 0 である FIP CVL フレームを 1 つ放出することで、fcoe、qedf、または bnx2fc イニシエータで無期限にhangfcoe_ctlr_recv_workする可能性があります:カーソルはゼロバイト反復を進め、ループ条件 rlen >= sizeof(*desc) は永久に真のままでした、 そのコントローラー上で後続のすべての FIP フレームをブロックします。
外側の dlen ガードを締めて、 dlen < sizeof(structfip_desc) も拒否します。これにより、長さが記述子ヘッダーすらカバーできない無効な形式の記述子は、切り替えの前に拒否されます。これは、指定されたケースがすでに適用されている同じ下限であり、ループを閉じる最小スコープです。(CVE-2026-63890)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:mct_u232:割り込み転送のサニティチェックの欠落を修正します
古くなったまたは初期化されていないスラブデータの解析(およびユーザー空間への漏洩)を回避するために、割り込みイン転送のサイズに欠如しているサニティチェックが追加されます。(CVE-2026-63897)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:mct_u232:小さなエンドポイントでメモリ破損を修正します(CVE-2026-63898)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:keyspan:indat 転送サニティチェックの欠落を修正
usa49wg indat 転送のサイズで欠如しているサニティチェックを追加し、古くなったまたは初期化されていないスラブデータの解析を回避します。(CVE-2026-63900)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:digi_acceleport:小さなエンドポイントのメモリ破損を修正します
欠落しているバルクアウトバッファサイズのサニティチェックを追加して、悪意のあるデバイスが予想よりも小さいバッファを報告した場合に、領域外メモリアクセスまたはスラブ破損を回避します。(CVE-2026-63901)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:cypress_m8:割り込みパケットヘッダーを検証します
cypress_read_int_callback() は、選択した Cypress パケット形式に従って割り込みバッファを解析します。
フォーマット 1 には 2 バイトのステータス/カウントヘッダーがあり、フォーマット 2 には 1 バイトのステータス/カウントヘッダーが組み合わされています。
usb-serial コアは、割り込みバッファを endpointdescriptor の wMaxPacketSize からサイズ設定し、URB_SHORT_NOT_OKが設定されていない場合、割り込み転送が成功するとショートで完了します。
完了したパケットを読み取る前に、選択されたヘッダーが含まれていることを確認してください。無効な形式のショートレポートは無視され、割り込み URB は既存の再試行パスを通じて再サブミットされ、領域外ヘッダーバイト読み取りを防止します。
KASAN のレポートは以下の通りです:サイズ 1 の cypress_read_int_callback+0x240/0x7f0Read の KASAN スラブ領域外呼び出し trace:cypress_read_int_callback() (drivers/usb/serial/cypress_m8.c:1009)__usb_hcd_giveback_urb()dummy_timer()
[ johan:ヘッダーの長さのサニティチェックで定数を使用します ](CVE-2026-63902)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:belkin_sa:割り込み状態の長さを検証
Belkin割り込みコールバックは、割り込みデータを4バイトのステータスレポートとして処理し、オフセット2と3のLSR/MSRフィールドを読み取ります。割り込みインバッファの長さは、エンドポイント wMaxPacketSize から派生し、短い割り込み転送は smalleractual_length で正常に完了する場合があります。
ステータスフィールドを解析する前に完了した割り込みパケットの長さをチェックして、短い割り込みエンドポイントと短い成功したパケットが無視され、領域外または古いステータスバイト読み取りが起こらないようにします。
KASANの報告は以下のとおりです。
バグ:KASAN:サイズ 1 の belkin_sa_read_int_callback() 読み取りの slab-out-of-bounds trace:belkin_sa_read_int_callback() (drivers/usb/serial/belkin_sa.c:202)__usb_hcd_giveback_urb() (drivers/usb/core/hcd.c:1630)dummy_timer() (?:?)(CVE-2026-63903)
Linux カーネルで、以下の脆弱性が解決されています。
usb:usbtmc:割り込み IN 通知の URB actual_lengthをチェックします
USBTMC デバイスは、通知メッセージにオプションの割り込みエンドポイントを使用できます。これらには通常、ペイロード形式を示す2バイトのヘッダーが含まれていますが、ドライバーは、データバッファにアクセスする前にこれらのヘッダーが表しているかどうかをチェックしません。URBactual_lengthがこれらのヘッダーに収まるのに十分でない場合、ドライバーは領域外読み取りを引き起こすか、以前の通知からの古い残存データを消費します。
actual_data にヘッダー用の十分なバイトが含まれているかどうかをチェックすることで修正します。そうでない場合は、URB を割り込みエンドポイントに再送信します。(CVE-2026-63904)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:esp:単一フラグ長ゲートの組み合わせを復元します
ESP アウトオブプレースファストパスは、esp_output_tail() が宛先ページフラグを割り当てる前に esp_output_head() にトレーラーを追加します。ヘッドサイドゲートは現在skb->data_lenとtailenを別々にチェックしますが、tailコードはcombinedpost-trailer skb->data_lenから単一の宛先フラグを割り当てます。
合わせた整列の長さが apage を超える場合、page-frag ファストパスを拒否します。そうしないと、宛先sgが結合されたskb->data_lenにまたがっている間は、skb_page_frag_refill()が単一ページにフォールバックする可能性があります。
IPv4 および IPv6 の両方に対して、この結合した長さのページゲートを復元します。(CVE-2026-63912)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:conntrack:tcp:方向チェックなしで無効なシーケンス RST で CLOSE を強制しません(CVE-2026-63913)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:MIGRATE 通知を呼び出し側の netns にルーティングします(CVE-2026-63914)
Linux カーネルで、以下の脆弱性が解決されています。
HID:wacom:wacom_hid_set_device_mode() の OOB 書き込みを修正します
wacom_hid_set_device_mode() は現在、HID_DG_INPUTMODEusageが常に機能レポートの最初のフィールド (field[0]) にあると想定しています。ただし、デバイスは別のフィールドでHID_DG_INPUTMODEを指定できます。
HID_DG_INPUTMODEが最初のフィールド以外のフィールドにあり、最初のフィールドのreport_countがHID_DG_INPUTMODEのusage_indexよりも小さい場合、これは r->field[0]->value への領域外書き込みにつながります。
特徴マッピング中に HID_DG_INPUTMODE のフィールドインデックスを「structhid_data」に保存することで、この問題を修正します。wacom_hid_set_device_mode() では、この保存済みフィールド インデックスを使用して正しいフィールドにアクセスし、書き込み前にフィールド インデックスと値インデックスの両方が無効な範囲内にあることを確認するために boundschecks を追加します。(CVE-2026-63916)
Linux カーネルで、以下の脆弱性が解決されています。
ip6:vti:vti6_changelink() で ip6_tnl.net を使用します。(CVE-2026-63917)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:input:遅延トランスポート再注入中に netns を保留します(CVE-2026-63919)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:cmsg にコピーする前に拡張ヘッダーの長さを検証します(CVE-2026-63920)
Linux カーネルで、以下の脆弱性が解決されています。
ip6:vti:vti6_siocdevprivate() で ip6_tnl.net を使用します。
このシリーズのパッチ 1/2 の後、vti6_update() は t->net を通してトンネルのリンクを解除し、再リンクします。
vti6_siocdevprivate() は衝突検索に対して依然として usesdev_net(dev) します。throughIFLA_NET_NS_FD移動されたトンネルの場合、dev_net(dev) は t->net ではなく、新しい netns です。
移行されたトンネルの SIOCCHGTUNNEL は、次を実行します。
net = dev_net(dev) /* 移行済み netns */t = vti6_locate(net, &p1, false) /* t->net でターゲットが外れる */...t = netdev_priv(dev)vti6_update(t, &p1, false) /* t->net のハッシュを変更します
*/
移行された netns の呼び出し元は、作成 netns のトンネルに一致するパラメーターを選択します。dev_net(dev) での検索では、nothing.vti6_update() が移行されたトンネルをこれらのパラメーターの作成 netns ハッシュ バケットの先頭に追加することがわかります。作成 netns での後の検索は、移行されたデバイスに解決されます。xfrm receiveは、呼び出し元が制御するデバイスを介して一致したパケットを配信します。
権限のないユーザーの名前空間から到達可能(unshare --user--map-root-user --net)。コンテナホストのテナントスコープをまたがる
検索のために、非フォールバックデバイス上の SIOCCHGTUNNEL パスを uset->net に切り替えます。検索が netnsvti6_update() オペレーションで一致するようになりました。
また、検索の前に ns_capable(self->net->user_ns, CAP_NET_ADMIN) も追加します。ケースの先頭にあるチェックは againstdev_net(dev)->user_ns であり、移行後は攻撃者の snetns です。そこの呼び出し元が self->net から欠落したパラメーターをピックアップし、検索が NULL を返し、t が self になり、vti6_update() がデバイスを作成 netns ハッシュに挿入します。新しい checkrequires は、作成 netns user_nsでもCAP_NET_ADMINします。
SIOCADDTUNNEL および SIOCCHGTUNNEL をフォールバックデバイス keepdev_net(dev)で実行します。これは、そこの init_net と等しくなります。
(CVE-2026-63921)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:exthdrs:HAO オプションの処理後に nh をリフレッシュします(CVE-2026-63922)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:exthdrs:ipv6_hop_jumbo() 後に NH ポインターをリフレッシュします
ipv6_hop_jumbo() は skb ポインターを変更できる pskb_trim_rcsum() を呼び出します。nh ポインターを再計算して、変更によって混乱しないようにしましょう。(CVE-2026-63924)
Linux カーネルで、以下の脆弱性が解決されています。
macsec:XPN lower-PN wrap の再生保護を修正します(CVE-2026-63925)
Linux カーネルで、以下の脆弱性が解決されています。
bpf:sockmap:bpf_msg_push_data のテールフラグメントオフセットを修正します
bpf_msg_push_data() が scatterlistentry の途中でデータを挿入する際に、元のエントリが左のフラグメントと右のフラグメントに分割されます。
右側のフラグメントオフセットはページローカルですが、コードはメッセージグローバル挿入ポイントである「start」でそれを進めます。anon-first SG エントリへの挿入の場合、これによりオフセットが過剰に進み、splitlayout が一貫性を崩します。
元のエントリの先頭から削除された長さと一致するフラグメントローカルデルタ「start - offset」によって、正しいフラグメントオフセットを進めます。(CVE-2026-63926)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:omninet:小さなエンドポイントのメモリ破損を修正します
バルクアウトバッファが少なくともハードコードされた転送サイズと同じ大きさであることを確認してください。ユーザー制御のスラブ破損を回避するために、悪意のあるデバイスが予想よりも小さいエンドポイント最大パケットサイズを報告する必要があります。(CVE-2026-63928)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:cypress_m8:小さなエンドポイントでのメモリ破損を修正します
悪意のあるデバイスがより小さいサイズを報告した場合のユーザー制御のスラブ破損またはNULLポインターデリファレンスを回避するため、割り込みアウトエンドポイントの最大パケットサイズが8バイト以上であることを確認してください。
(CVE-2026-63956)
Linux カーネルで、以下の脆弱性が解決されています。
USB:シリアル:safe_serial:小さなエンドポイントでメモリ破損を修正します(CVE-2026-63957)
Linux カーネルで、以下の脆弱性が解決されています。
sctp:sctp_wait_for_connect と peeloff の間の競合を修正します
sctp_wait_for_connect() は、関連付けが ESTABLISHED 状態に達するまで待機している間に、ソケットロックをドロップして再取得します。このウィンドウの間、別のスレッドが新しいソケット viagetsockopt(SCTP_SOCKOPT_PEELOFF) への関連付けを解除し、asoc->base.sk を変更できます。古いソケットロックを再取得した後、sctp_wait_for_connect() は移行に気付かずに成功を返します -- 呼び出し元はその後、sctp_datamsg_from_user() の誤ったロックの下での関連付けにアクセスします。
sctp_wait_for_sndbuf() がすでに行っている同じ sk != asoc->base.sk チェックを追加し、睡眠中に関連付けが移行された場合はエラーを返します。(CVE-2026-63971)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:rpl:ipv6_rpl_srh_d の hdrlen オーバーフローを修正
注意: この説明は、長さの関係上省略されています。詳細については、ベンダーのアドバイザリを参照してください。
Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
「yum update kernel」または「yum update --advisory ALAS2KERNEL-5.10-2026-124」を実行してシステムを更新してください。
プラグインの詳細
ファイル名: al2_ALASKERNEL-5_10-2026-124.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C
ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C
脆弱性情報
CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:bpftool-debuginfo, p-cpe:/a:amazon:linux:bpftool, p-cpe:/a:amazon:linux:kernel-debuginfo-common-aarch64, p-cpe:/a:amazon:linux:kernel-debuginfo-common-x86_64, p-cpe:/a:amazon:linux:kernel-debuginfo, p-cpe:/a:amazon:linux:kernel-devel, p-cpe:/a:amazon:linux:kernel-headers, p-cpe:/a:amazon:linux:kernel-livepatch-5.10.259-258.1043, p-cpe:/a:amazon:linux:kernel-tools-debuginfo, p-cpe:/a:amazon:linux:kernel-tools-devel, p-cpe:/a:amazon:linux:kernel-tools, p-cpe:/a:amazon:linux:kernel, p-cpe:/a:amazon:linux:perf-debuginfo, p-cpe:/a:amazon:linux:perf, p-cpe:/a:amazon:linux:python-perf-debuginfo, p-cpe:/a:amazon:linux:python-perf
必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
エクスプロイトの容易さ: Exploits are available
参照情報
CVE: CVE-2026-23449, CVE-2026-31449, CVE-2026-31533, CVE-2026-31708, CVE-2026-43350, CVE-2026-43492, CVE-2026-45850, CVE-2026-45991, CVE-2026-46021, CVE-2026-46052, CVE-2026-46086, CVE-2026-46107, CVE-2026-46137, CVE-2026-46159, CVE-2026-46160, CVE-2026-46169, CVE-2026-46191, CVE-2026-46196, CVE-2026-46292, CVE-2026-46299, CVE-2026-46320, CVE-2026-46321, CVE-2026-46322, CVE-2026-52910, CVE-2026-52912, CVE-2026-52923, CVE-2026-52924, CVE-2026-52927, CVE-2026-52929, CVE-2026-52930, CVE-2026-52943, CVE-2026-52946, CVE-2026-52948, CVE-2026-53080, CVE-2026-53133, CVE-2026-53134, CVE-2026-53168, CVE-2026-53176, CVE-2026-53186, CVE-2026-53189, CVE-2026-53194, CVE-2026-53195, CVE-2026-53196, CVE-2026-53199, CVE-2026-53212, CVE-2026-53218, CVE-2026-53219, CVE-2026-53221, CVE-2026-53223, CVE-2026-53225, CVE-2026-53227, CVE-2026-53228, CVE-2026-53238, CVE-2026-53239, CVE-2026-53245, CVE-2026-53249, CVE-2026-53264, CVE-2026-53266, CVE-2026-53268, CVE-2026-53269, CVE-2026-53270, CVE-2026-53337, CVE-2026-53352, CVE-2026-53354, CVE-2026-53356, CVE-2026-63868, CVE-2026-63887, CVE-2026-63888, CVE-2026-63890, CVE-2026-63897, CVE-2026-63898, CVE-2026-63900, CVE-2026-63901, CVE-2026-63902, CVE-2026-63903, CVE-2026-63904, CVE-2026-63912, CVE-2026-63913, CVE-2026-63914, CVE-2026-63916, CVE-2026-63917, CVE-2026-63919, CVE-2026-63920, CVE-2026-63921, CVE-2026-63922, CVE-2026-63924, CVE-2026-63925, CVE-2026-63926, CVE-2026-63928, CVE-2026-63956, CVE-2026-63957, CVE-2026-63971, CVE-2026-63984, CVE-2026-63992, CVE-2026-63993, CVE-2026-63994, CVE-2026-64002, CVE-2026-64005, CVE-2026-64007, CVE-2026-64009, CVE-2026-64012, CVE-2026-64118, CVE-2026-64170