概要
リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。
説明
したがって、ALAS2023-2026-1924 のアドバイザリに記載されている複数の脆弱性の影響を受けます。
Linux カーネルで、以下の脆弱性が解決されています。
bonding:スレーブ配列更新後のスレーブ障害による use-after-free を修正します(CVE-2026-23171)
Linux カーネルで、以下の脆弱性が解決されています。
smb: クライアント: cifsacl で書き換える前に DACL 全体を検証 (CVE-2026-31709)
Linux カーネルで、以下の脆弱性が解決されています。
mm/page_alloc:free_pages_prepare() 内の page->private をクリアします(CVE-2026-43303)
Linux カーネルで、以下の脆弱性が解決されています。
lib/crypto:mpi:mpi_read_raw_from_sgl() での整数アンダーフローを修正します(CVE-2026-43492)
Linux カーネルで、以下の脆弱性が解決されています。
ipvs:csum チェックの IPv6 拡張ヘッダーをスキップします(CVE-2026-45850)
Linux カーネルで、以下の脆弱性が解決されています。
udf:パーティション記述子の追加簿を修正します(CVE-2026-45991)
Linux カーネルで、以下の脆弱性が解決されています。
erofs:z_erofs_lz4_handle_overlap() の符号なしアンダーフローを修正します(CVE-2026-45999)
Linux カーネルで、以下の脆弱性が解決されています。
xfs:xfs_alloc_buftarg() でのリソース漏洩を修正します(CVE-2026-46005)
Linux カーネルで、以下の脆弱性が解決されています。
thermal:core:サーマルゾーンガバナーのクリーンアップ問題を修正します(CVE-2026-46021)
Linux カーネルで、以下の脆弱性が解決されています。
ceph:ハッシュ化されていない場合は d_add() マイナスの dentry のみ(CVE-2026-46052)
Linux カーネルで、以下の脆弱性が解決されています。
fbdev:defio:struct fb_info の有効期間から繰延 I/O を切断します(CVE-2026-46065)
Linux カーネルで、以下の脆弱性が解決されています。
net:ブリッジ:RCU リーダーで安定した FDB dst スナップショットを使用します(CVE-2026-46086)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:__xfrm_state_delete の xfrm_state リストを防御的にハッシュ化解除します(CVE-2026-46116)
Linux カーネルで、以下の脆弱性が解決されています。
mptcp:pm:ADD_ADDR rtx:潜在的なデータ競合を修正します(CVE-2026-46137)
Linux カーネルで、以下の脆弱性が解決されています。
btrfs:情報漏洩の原因となる可能性がある btrfs_ioctl_space_info() slot_count TOCTOU を修正します(CVE-2026-46159)
Linux カーネルで、以下の脆弱性が解決されています。
btrfs:ディレクトリを削除する際に欠落した last_unlink_trans 更新を修正します(CVE-2026-46160)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:ah:非同期コールバックで ESN の高ビットを考慮します(CVE-2026-46193)
Linux カーネルで、以下の脆弱性が解決されています。
smb:クライアント:DACL ポインターを構築する前に dacloffset を検証します(CVE-2026-46195)
Linux カーネルで、以下の脆弱性が解決されています。
tracepoint:tracepoint_add_func() の func_add() 失敗の regfunc() のバランスを取ります(CVE-2026-46196)
Linux カーネルで、以下の脆弱性が解決されています。
pmdomain:core:genpd での仮想デバイスのデタッチ手順を修正します(CVE-2026-46292)
Linux カーネルで、以下の脆弱性が解決されています。
tap:tap_get_user_xdp() のエラーパスのページを解放します(CVE-2026-46320)
Linux カーネルで、以下の脆弱性が解決されています。
tun:tun_xdp_one() のショートフレーム拒否に関するフリーページ(CVE-2026-46321)
Linux カーネルで、以下の脆弱性が解決されています。
tun:tun_xdp_one() の build_skb 失敗に関するページを解放します(CVE-2026-46322)
Linux カーネルで、以下の脆弱性が解決されています。
bpf:RCU 猶予期間後に、再利用ポート cBPF prog を解放します。(CVE-2026-52910)
Linux カーネルで、以下の脆弱性が解決されています。
ipc:next_id 割り当てを有効な ID 範囲(CVE-2026-52923)に制限します
Linux カーネルで、以下の脆弱性が解決されています。
sctp:古い COOKIE-ECHO 処理でアウトキューを消去します(CVE-2026-52924)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:ebtables:compat_mtw_from_user での OOB 読み取りを修正します(CVE-2026-52927)
Linux カーネルで、以下の脆弱性が解決されています。
sctp:stream:拒否された add-stream 状態を完全にロールバックします(CVE-2026-52929)
Linux カーネルで、以下の脆弱性が解決されています。
ipc/shm:オーファンクリーンアップを shm_nattch 更新でシリアル化します(CVE-2026-52930)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nf_log:ダンプする前に MAC ヘッダーが設定されていることを検証します(CVE-2026-52942)
Linux カーネルで、以下の脆弱性が解決されています。
net:skbuff:pskb_carve ヘルパーでの zerocopy 参照の欠落を修正します(CVE-2026-52943)
Linux カーネルで、以下の脆弱性が解決されています。
fs/fcntl:fasync シグナリングの SOFTIRQ-安全でないロック順序を修正します(CVE-2026-52946)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:eth_hdr() を使用する前にイーサネット MAC ヘッダーが必要です(CVE-2026-53131)
Linux カーネルで、以下の脆弱性が解決されています。
RDMA/umem:ブロックサイズの切り捨てを修正します >= 4G(CVE-2026-53133)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nft_fib:OIFNAME レジスタを介した古いスタック漏洩を修正します(CVE-2026-53134)
Linux カーネルで、以下の脆弱性が解決されています。
fuse:ディレクトリ上の fuse_notify() pagecache ops を拒否します(CVE-2026-53168)
Linux カーネルで、以下の脆弱性が解決されています。
mptcp:サブフロー rcv wnd の縮小を許可します(CVE-2026-53183)
Linux カーネルで、以下の脆弱性が解決されています。
udp:sockmap 判定を実行する前に skb->dev をクリアします(CVE-2026-53184)
Linux カーネルで、以下の脆弱性が解決されています。
mm/huge_memory:folio_put() の前にファイル PMD カウンターを更新します(CVE-2026-53189)
Linux カーネルで、以下の脆弱性が解決されています。
hv_netvsc:netvsc_copy_to_send_buf で kmap_local_page を使用します(CVE-2026-53199)
Linux カーネルで、以下の脆弱性が解決されています。
mm/memory-failure:get_huge_page_for_hwpoison における hugetlb_lock AA デッドロックを修正します(CVE-2026-53207)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nft_tunnel:オブジェクト破壊時の use-after-free を修正します(CVE-2026-53212)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nft_exthdr:F_PRESENT フラグのレジスタ追跡を修正します(CVE-2026-53218)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:x_tables:percpu カウンターポインターの漏洩を回避します(CVE-2026-53219)
Linux カーネルで、以下の脆弱性が解決されています。
ip6_vti:vti6_tnl_lookup() の不適切なトンネルマッチングを修正します(CVE-2026-53221)
Linux カーネルで、以下の脆弱性が解決されています。
net:タイムスタンプ cmsgs を実際のエラーキュー skbs へガード(CVE-2026-53223)
Linux カーネルで、以下の脆弱性が解決されています。
sctp:__sctp_rcv_asconf_lookup() の初期化されていない値を修正します(CVE-2026-53225)
Linux カーネルで、以下の脆弱性が解決されています。
net:openvswitch:潜在的なERR_PTR kfree_skbを修正します(CVE-2026-53227)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:sit:GSO オフロード後に内部 IPv6 ヘッダーをリロードします(CVE-2026-53228)
Linux カーネルで、以下の脆弱性が解決されています。
tcp:SO_ATTACH_FILTERを priv ユーザーに制限します(CVE-2026-53236)
Linux カーネルで、以下の脆弱性が解決されています。
netlabel:ラベルのないアドレスとマスクの属性の長さを検証します(CVE-2026-53238)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:ポリシー:xfrm_policy_bysel_ctx() の不正確な bin での use-after-free を修正します(CVE-2026-53239)
Linux カーネルで、以下の脆弱性が解決されています。
net/802/mrp:mrp_pdu_parse_vecattr のベクトル属性解析を修正します(CVE-2026-53245)
Linux カーネルで、以下の脆弱性が解決されています。
ipv4:IPOPT_SSRRとIPOPT_LSRRのオプションを制限します(CVE-2026-53249)
Linux カーネルで、以下の脆弱性が解決されています。
net/sched:act_api:アクションライフサイクルに対して解放遅延を伴う RCU を使用します(CVE-2026-53264)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:ブリッジ:ebt_snat ARP リライトを書き込み可能にします(CVE-2026-53266)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:conntrack_irc:領域外読み取りの可能性を修正します(CVE-2026-53268)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:synproxy:guard hook 参照カウントに mutex を追加します(CVE-2026-53269)
Linux カーネルで、以下の脆弱性が解決されています。
ipvs:SVC スケジューラ ptr を編集の早期にクリアします(CVE-2026-53270)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:mcast:MLD クエリを処理する際の use-after-free を修正します(CVE-2026-53275)
Linux カーネルで、以下の脆弱性が解決されています。
net:bonding:bond_do_ioctl() の NULL ポインターデリファレンスを修正します
bond_do_ioctl() では、slave_dev は __dev_get_by_name() を介して取得されます。リクエストされたインターフェイス名が存在しない場合、NULL を返す可能性があります。ただし、後続の slave_dbg() 呼び出しは NULL チェックの前に配置されます。
slave_dev = __dev_get_by_name(net、ifr->ifr_slave);slave_dbg(bond_dev, slave_dev, slave_dev=%p:\n, slave_dev); //hereif (!slave_dev)return -ENODEV;
slave_dbg() マクロが netdev_dbg(bond_dev, (slave %s): fmt,(slave_dev)->name, ...) に拡張され、NULL チェックが実行される前に無条件に slave_dev->name を逆参照します。このため、ユーザーが存在しないスレーブインターフェイス名で結合 ioctl(例えば、SIOCBONDENSLAVE、SIOCBONDRELEASE など)を呼び出すと、NULL ポインターデリファレンスカーネル oops が発生します。
これは、結合のioctlインターフェイスwithCAP_NET_ADMIN機能を介してユーザー空間から到達できるため、潜在的なローカルのサービス拒否ベクトルになります。
NULL チェックの後に slave_dbg() 呼び出しを移動させることで修正します。(CVE-2026-53337)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:nf_conntrack:登録解除での古い expectfn の期待を破棄します
nf_nat_h323 などの NAT ヘルパーは、モジュールテキスト inexp->expectfn への生のポインターを保存します(例:
ip_nat_q931_expect)。nf_ct_helper_expectfn_unregister()はコールバック記述子のリンクを解除するだけで、期待テーブルを移動することはありません。したがって、モジュール削除で保留中の期待は、解放されたモジュールテキストの danglingexp->expectfn とともに生き残ります。
期待される接続が到達すると、init_conntrack() は exp->expectfn() を呼び出します。これは、アンロードされたモジュールに対する古いポインターとなっています。H.323 ヘルパーをロードし、Q.931expectation を作成し、nf_nat_h323をアンロードしてから、想定されるポートに接続することで、KASAN ビルドを再現します。
Oops:int3:0000 [#1] SMP KASAN NOPTIRIP:0010:0xffffffffa06102d1init_conntrack.isra.0(net/netfilter/nf_conntrack_core.c:1862)nf_conntrack_in(net/netfilter/nf_conntrack_core.c:2049)ipv4_conntrack_local(net/netfilter/nf_conntrack_proto.c:223)nf_hook_slow(net/netfilter/core.c:619)__ip_local_out(net/ipv4/ip_output.c:120)__tcp_transmit_skb(net/ipv4/tcp_output.c:1715)tcp_connect(net/ipv4/tcp_output.c:4374)tcp_v4_connect(net/ipv4/tcp_ipv4.c:345)__sys_connect (net/socket.c:2167)リンクされているモジュール:nf_conntrack_h323 [最終アンロード:nf_nat_h323]
ダングリング状態に到達するには、初期ユーザー名空間でCAP_SYS_MODULE、まだライブ期待がある NAT ヘルパーを削除する必要があるため、これは堅牢性の修正です。フリーテキストを指し示す期待を残したままにすることは、関係なく間違っています。
期待値テーブルを移動し、そのすべての期待値を削除nf_ct_helper_expectfn_destroy() を追加します。
->expectfn は、破棄中の記述子と一致します。既存の RCU 猶予期間の後に各 NAT ヘルパーの終了パスからこれを呼び出し、それが指し示すコードよりも長存する期待はなく、extrasynchronize_rcu() は導入されません。この修正により、同じリプリケーターが Oops なしに tocompletion を実行します。(CVE-2026-53349)
Linux カーネルで、以下の脆弱性が解決されています。
シグナル:zap_other_threads() の発信者のJOBCTL_PENDING_MASKをクリアします
マルチスレッドプロセスが停止シグナル(例えば、SIGSTOP)を受信すると、do_signal_stop() は allthreads で JOBCTL_STOP_PENDING と JOBCTL_STOP_CONSUME を設定し、スレッドの数に signal->group_stop_count を設定します。いずれかのスレッドが execve()、de_thread()、invokeszap_other_threads() を同時に呼び出して、他のすべてのスレッドを kill する場合。zap_other_threads()は、シグナル>group_stop_countを 0 にリセットすることで保留中のグループストップを中止し、他のすべてのスレッドのJOBCTL_PENDING_MASKをクリアします。ただし、呼び出しスレッドのジョブ制御フラグのクリアには失敗します。
execve() が完了すると、呼び出し元のスレッドはユーザーモードに戻り、保留中のシグナルをチェックします。古い JOBCTL_STOP_PENDING フラグを確認すると、do_signal_stop() が呼び出され、task_participate_group_stop() が呼び出されます。JOBCTL_STOP_CONSUMEはまだ設定されているため、すでにゼロのシグナル>group_stop_countを減少させようとし、警告を発生させます:
sig->group_stop_count == 0WARNING: CPU:1 PID:6475 at kernel/signal.c:373task_participate_group_stop+0x215/0x2d0Call Trace:<TASK>do_signal_stop+0x3be/0x5c0 kernel/signal.c:2619get_signal+0xa8c/0x1330 kernel/signal.c:2884arch_do_signal_or_restart+0xbc/0x840 arch/x86/kernel/signal.c:337exit_to_user_mode_loop+0x8c/0x4d0 kernel/entry/common.c:98do_syscall_64+0x33e/0xf80 arch/x86/entry/syscall_64.c:100entry_SYSCALL_64_after_hwframe+0x77/0x7f</TASK>
zap_other_threads() の呼び出しスレッドのJOBCTL_PENDING_MASKをクリアし、スレッドグループが破壊された後も古いジョブコントロール状態が保持されないようにすることで、この競合状態を修正します。これは、スレッドグループをティアダウンしてグループストップを中止する他の関数(zap_process() や complete_signal())など)と連携し、現在のスレッドを含むすべてのスレッドに対してこれらのフラグを正しくクリアします。
(CVE-2026-53352)
Linux カーネルで、以下の脆弱性が解決されています。
arm64:エラータ:さまざまな Arm CPU で TLBI エラータを緩和します
Armによって開発された多数のCPUは正誤表の影響を受けており、影響を受けるTLBエントリによって変換される書き込みのグローバル監視の前に、ブロードキャストTLBI;DSBシーケンスが完了する可能性があります。
これらのエラータは、無効化された TLB エントリによって変換されたメモリアクセスの完了にのみ影響を与え、これらのエラータは TLB エントリの実際の無効化には影響を与えません。TLB エントリが適切に削除されます。
この問題は ID CVE-2025-10263 CVE割り当てられました。
この問題を軽減するために、Armは、ソフトウェアが影響を受けるTLBI;DSBシーケンスに従い、TLBI;DSBを追加することで、最初のTLBIによって影響を受けるすべてのメモリ書き込み効果がグローバルに観察されるよう推奨しています。追加のTLBIは、影響を受けるCPUにブロードキャストされる任意の操作を使用でき、追加のDSBは、追加のTLBIを完了するのに十分な任意のオプションを使用できます。
ARM64_WORKAROUND_REPEAT_TLBI回避策は、問題を軽減するのに十分です。影響を受ける CPU に対してこの回避策を有効にし、これに従ってシリコンエラータのドキュメントを更新してください。
ArmがIPを開発し、正誤表を追跡する方法により、一部のCPUは共通のエラッタ番号を共有することに注意してください。(CVE-2026-53354)
Linux カーネルで、以下の脆弱性が解決されています。
drm/i915/gem:オフセットの phys BO pread/pwrite を修正します(CVE-2026-53356)
Linux カーネルで、以下の脆弱性が解決されています。
mptcp:rcv_wndを計算中に TOCTOU 競合をクローズします(CVE-2026-63867)
Linux カーネルで、以下の脆弱性が解決されています。
net:garp:garp_pdu_parse_attr の符号なし整数アンダーフローを修正します
受信側 GARP 属性パーサーは、リバースドーペランドで dlen を計算します:
dlen = sizeof(*ga) - ga->len;
ga->len はオンワイヤ属性長であり、GARP 属性ヘッダーが含まれています。データのある通常の属性の場合、ga->lenはsizeof(* ga)より大きいため、符号なし算術では減算がアンダーフローします。
結果の値は後で garp_attr_lookup() に渡され、その長さ引数は u8 です。切り捨ての後、解析されたデータの長さは通常、ローカルに登録された属性に保存されている長さと一致しなくなるため、受信した Join/Leave イベントは無視されます。これにより、GVRP VLAN 登録属性などの一般的な属性の GARP 受信パスが破壊されます。
データ長は、属性の長さからヘッダーの長さを引いたものとして計算します。(CVE-2026-63868)
Linux カーネルで、以下の脆弱性が解決されています。
arm64:tlb:PMD テーブルの共有を解除する際にキャッシュをフラッシュウォークします(CVE-2026-63875)
Linux カーネルで、以下の脆弱性が解決されています。
drm/i915:TTM オブジェクトパージの UAF の可能性を修正(CVE-2026-63884)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:target:iscsi:base64 デコードの前にCHAP_Rの長さを検証します(CVE-2026-63886)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:target:iscsi:バインドされた iscsi_encode_text_output() を rsp_buf に追加します(CVE-2026-63887)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:target:iscsi:iscsit_handle_text_cmd() での CRC のオーバーリードと二重解放を修正します(CVE-2026-63888)
Linux カーネルで、以下の脆弱性が解決されています。
scsi:scsi_transport_fc:FPIN pname ウォーカーカウンターを u32 に拡大します(CVE-2026-63889)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:esp:単一フラグ長ゲートの組み合わせを復元します
ESP アウトオブプレースファストパスは、esp_output_tail() が宛先ページフラグを割り当てる前に esp_output_head() にトレーラーを追加します。ヘッドサイドゲートは現在skb->data_lenとtailenを別々にチェックしますが、tailコードはcombinedpost-trailer skb->data_lenから単一の宛先フラグを割り当てます。
合わせた整列の長さが apage を超える場合、page-frag ファストパスを拒否します。そうしないと、宛先sgが結合されたskb->data_lenにまたがっている間は、skb_page_frag_refill()が単一ページにフォールバックする可能性があります。
IPv4 および IPv6 の両方に対して、この結合した長さのページゲートを復元します。(CVE-2026-63912)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:conntrack:tcp:方向チェックなしで無効なシーケンス RST で CLOSE を強制しません(CVE-2026-63913)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:MIGRATE 通知を呼び出し側の netns にルーティングします(CVE-2026-63914)
Linux カーネルで、以下の脆弱性が解決されています。
ip6:vti:vti6_changelink() で ip6_tnl.net を使用します。(CVE-2026-63917)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:input:遅延トランスポート再注入中に netns を保留します(CVE-2026-63919)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:cmsg にコピーする前に拡張ヘッダーの長さを検証します(CVE-2026-63920)
Linux カーネルで、以下の脆弱性が解決されています。
ip6:vti:vti6_siocdevprivate() で ip6_tnl.net を使用します。
このシリーズのパッチ 1/2 の後、vti6_update() は t->net を通してトンネルのリンクを解除し、再リンクします。
vti6_siocdevprivate() は衝突検索に対して依然として usesdev_net(dev) します。throughIFLA_NET_NS_FD移動されたトンネルの場合、dev_net(dev) は t->net ではなく、新しい netns です。
移行されたトンネルの SIOCCHGTUNNEL は、次を実行します。
net = dev_net(dev) /* 移行済み netns */t = vti6_locate(net, &p1, false) /* t->net でターゲットが外れる */...t = netdev_priv(dev)vti6_update(t, &p1, false) /* t->net のハッシュを変更します
*/
移行された netns の呼び出し元は、作成 netns のトンネルに一致するパラメーターを選択します。dev_net(dev) での検索では、nothing.vti6_update() が移行されたトンネルをこれらのパラメーターの作成 netns ハッシュ バケットの先頭に追加することがわかります。作成 netns での後の検索は、移行されたデバイスに解決されます。xfrm receiveは、呼び出し元が制御するデバイスを介して一致したパケットを配信します。
権限のないユーザーの名前空間から到達可能(unshare --user--map-root-user --net)。コンテナホストのテナントスコープをまたがる
検索のために、非フォールバックデバイス上の SIOCCHGTUNNEL パスを uset->net に切り替えます。検索が netnsvti6_update() オペレーションで一致するようになりました。
また、検索の前に ns_capable(self->net->user_ns, CAP_NET_ADMIN) も追加します。ケースの先頭にあるチェックは againstdev_net(dev)->user_ns であり、移行後は攻撃者の snetns です。そこの呼び出し元が self->net から欠落したパラメーターをピックアップし、検索が NULL を返し、t が self になり、vti6_update() がデバイスを作成 netns ハッシュに挿入します。新しい checkrequires は、作成 netns user_nsでもCAP_NET_ADMINします。
SIOCADDTUNNEL および SIOCCHGTUNNEL をフォールバックデバイス keepdev_net(dev)で実行します。これは、そこの init_net と等しくなります。
(CVE-2026-63921)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:exthdrs:HAO オプションの処理後に nh をリフレッシュします(CVE-2026-63922)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:exthdrs:ipv6_hop_jumbo() 後に NH ポインターをリフレッシュします
ipv6_hop_jumbo() は skb ポインターを変更できる pskb_trim_rcsum() を呼び出します。nh ポインターを再計算して、変更によって混乱しないようにしましょう。(CVE-2026-63924)
Linux カーネルで、以下の脆弱性が解決されています。
macsec:XPN lower-PN wrap の再生保護を修正します(CVE-2026-63925)
Linux カーネルで、以下の脆弱性が解決されています。
bpf:sockmap:bpf_msg_push_data のテールフラグメントオフセットを修正します
bpf_msg_push_data() が scatterlistentry の途中でデータを挿入する際に、元のエントリが左のフラグメントと右のフラグメントに分割されます。
右側のフラグメントオフセットはページローカルですが、コードはメッセージグローバル挿入ポイントである「start」でそれを進めます。anon-first SG エントリへの挿入の場合、これによりオフセットが過剰に進み、splitlayout が一貫性を崩します。
元のエントリの先頭から削除された長さと一致するフラグメントローカルデルタ「start - offset」によって、正しいフラグメントオフセットを進めます。(CVE-2026-63926)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:fib6_select_path() での無限ループの可能性を修正します(CVE-2026-63968)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:rt6_fill_node() での無限ループの可能性を修正します(CVE-2026-63969)
Linux カーネルで、以下の脆弱性が解決されています。
sctp:sctp_wait_for_connect と peeloff の間の競合を修正します
sctp_wait_for_connect() は、関連付けが ESTABLISHED 状態に達するまで待機している間に、ソケットロックをドロップして再取得します。このウィンドウの間、別のスレッドが新しいソケット viagetsockopt(SCTP_SOCKOPT_PEELOFF) への関連付けを解除し、asoc->base.sk を変更できます。古いソケットロックを再取得した後、sctp_wait_for_connect() は移行に気付かずに成功を返します -- 呼び出し元はその後、sctp_datamsg_from_user() の誤ったロックの下での関連付けにアクセスします。
sctp_wait_for_sndbuf() がすでに行っている同じ sk != asoc->base.sk チェックを追加し、睡眠中に関連付けが移行された場合はエラーを返します。(CVE-2026-63971)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:rpl:ipv6_rpl_srh_decompress() の hdrlen オーバーフローを修正(CVE-2026-63984)
Linux カーネルで、以下の脆弱性が解決されています。
ethtool:eeprom:EEPROM Netlink フォールバックに安全性を追加します(CVE-2026-63985)
Linux カーネルで、以下の脆弱性が解決されています。
bonding:CAN デバイスをスレーブ化することを拒否します(CVE-2026-63990)
Linux カーネルで、以下の脆弱性が解決されています。
トンネル:iptunnel_pmtud_check_icmp() でトランスポートヘッダーを想定しない(CVE-2026-63992)
Linux カーネルで、以下の脆弱性が解決されています。
vxlan:skb_tunnel_check_pmtu() の後にキャッシュされた ip_hdr() 値を再利用しません(CVE-2026-63993)
Linux カーネルで、以下の脆弱性が解決されています。
トンネル:iptunnel_pmtud_build_icmp[v6]() の skb_cow() の後のネットワークヘッダーをロードします(CVE-2026-63994)
Linux カーネルで、以下の脆弱性が解決されています。
ipv4:unregister_net_sysctl_table() 後の net->ipv4.sysctl_local_reserved_ports を解放します(CVE-2026-64002)
Linux カーネルで、以下の脆弱性が解決されています。
net/smc:smc ハッシュテーブルを再初期化しません(CVE-2026-64005)
Linux カーネルで、以下の脆弱性が解決されています。
netfilter:synproxy:skb_ensure_writable後に tcphdr をリフレッシュします
synproxy_tstamp_adjust()はTCPタイムスタンプオプションを所定の位置に書き換えてから、呼び出し元が指定したtcphdrポインターのinet_proto_csum_replace4()を介してTCPチェックサムにパッチを適用します。ipv4_synproxy_hook() andipv6_synproxy_hook() はどちらも、呼び出しの前に skb_header_pointer() でそのポインターを取得するため、skb->head を直接エイリアス化するか、呼び出し側のスタック上の_tcphバッファをポイントします。
ポインターの取得と使用の間に、関数callsskb_ensure_writable(skb, optend)は、クローンされた、または非線形のskbでpskb_expand_head()を呼び出し、古いskb->headを解放します。そのポイントを過ぎると、キャッシュされたthは古くなります:
発信者 (ipv[46]_synproxy_hook)th = skb_header_pointer(skb, ..., &_tcph)synproxy_tstamp_adjust(skb, protoff, th, ...)skb_ensure_writable(skb、optend)pskb_expand_head() /* kfree(古い skb->head)
*/...inet_proto_csum_replace4(&th->check、...)/* 解放されたヘッドに書き込み、または呼び出し側のスタックに書き込み、on-wire チェックサム状態を残します */
オプションのバイトは skb->data を通して書き込まれ、問題ありません。チェックサムの更新のみが th を通過するため、間違った場所に着地します。その結果、解放されたスラブメモリに書き込まれるか、ペイロードと一致しないチェックサムを残したパケットのいずれかになります。
skb->data + protoff から th を再派生させることで修正します。afterskb_ensure_writable() がすぐに成功し、後続のチェックサム更新が線形の書き込み可能なヘッダーをターゲットにします。(CVE-2026-64007)
Linux カーネルで、以下の脆弱性が解決されています。
xfrm:xfrm_state_mtu のアンダーフローをチェックします(CVE-2026-64009)
Linux カーネルで、以下の脆弱性が解決されています。
net/sched:sch_sfb:直接 dequeue 呼び出しをピークおよび qdisc_dequeue_peeked で置換(CVE-2026-64012)
Linux カーネルで、以下の脆弱性が解決されています。
ipv6:ioam:ipv6_hop_ioam() で idev の NULL チェックを追加します(CVE-2026-64116)
Linux カーネルで、以下の脆弱性が解決されています。
mm/memory:device-private/exclusive ページのマッピング解除を行う際の偽りの警告を修正します(CVE-2026-64131)
Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
「dnf update kernel --releasever 2023.12.20260706」または「dnf update --advisory ALAS2023-2026-1924 --releasever 2023.12.20260706」を実行してシステムを更新してください。
プラグインの詳細
ファイル名: al2023_ALAS2023-2026-1924.nasl
エージェント: unix
サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C
ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C
脆弱性情報
CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:bpftool-debuginfo, p-cpe:/a:amazon:linux:bpftool, p-cpe:/a:amazon:linux:kernel-debuginfo-common-aarch64, p-cpe:/a:amazon:linux:kernel-debuginfo-common-x86_64, p-cpe:/a:amazon:linux:kernel-debuginfo, p-cpe:/a:amazon:linux:kernel-devel, p-cpe:/a:amazon:linux:kernel-headers, p-cpe:/a:amazon:linux:kernel-livepatch-6.1.176-220.358, p-cpe:/a:amazon:linux:kernel-modules-extra-common, p-cpe:/a:amazon:linux:kernel-modules-extra, p-cpe:/a:amazon:linux:kernel-tools-debuginfo, p-cpe:/a:amazon:linux:kernel-tools-devel, p-cpe:/a:amazon:linux:kernel-tools, p-cpe:/a:amazon:linux:kernel, p-cpe:/a:amazon:linux:perf-debuginfo, p-cpe:/a:amazon:linux:perf, p-cpe:/a:amazon:linux:python3-perf-debuginfo, p-cpe:/a:amazon:linux:python3-perf
必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
エクスプロイトの容易さ: Exploits are available
参照情報
CVE: CVE-2026-23171, CVE-2026-31709, CVE-2026-43303, CVE-2026-43492, CVE-2026-45850, CVE-2026-45991, CVE-2026-45999, CVE-2026-46005, CVE-2026-46021, CVE-2026-46052, CVE-2026-46065, CVE-2026-46086, CVE-2026-46116, CVE-2026-46137, CVE-2026-46159, CVE-2026-46160, CVE-2026-46193, CVE-2026-46195, CVE-2026-46196, CVE-2026-46292, CVE-2026-46320, CVE-2026-46321, CVE-2026-46322, CVE-2026-52910, CVE-2026-52923, CVE-2026-52924, CVE-2026-52927, CVE-2026-52929, CVE-2026-52930, CVE-2026-52942, CVE-2026-52943, CVE-2026-52946, CVE-2026-53131, CVE-2026-53133, CVE-2026-53134, CVE-2026-53168, CVE-2026-53183, CVE-2026-53184, CVE-2026-53189, CVE-2026-53199, CVE-2026-53207, CVE-2026-53212, CVE-2026-53218, CVE-2026-53219, CVE-2026-53221, CVE-2026-53223, CVE-2026-53225, CVE-2026-53227, CVE-2026-53228, CVE-2026-53236, CVE-2026-53238, CVE-2026-53239, CVE-2026-53245, CVE-2026-53249, CVE-2026-53264, CVE-2026-53266, CVE-2026-53268, CVE-2026-53269, CVE-2026-53270, CVE-2026-53275, CVE-2026-53337, CVE-2026-53349, CVE-2026-53352, CVE-2026-53354, CVE-2026-53356, CVE-2026-63867, CVE-2026-63868, CVE-2026-63875, CVE-2026-63884, CVE-2026-63886, CVE-2026-63887, CVE-2026-63888, CVE-2026-63889, CVE-2026-63912, CVE-2026-63913, CVE-2026-63914, CVE-2026-63917, CVE-2026-63919, CVE-2026-63920, CVE-2026-63921, CVE-2026-63922, CVE-2026-63924, CVE-2026-63925, CVE-2026-63926, CVE-2026-63968, CVE-2026-63969, CVE-2026-63971, CVE-2026-63984, CVE-2026-63985, CVE-2026-63990, CVE-2026-63992, CVE-2026-63993, CVE-2026-63994, CVE-2026-64002, CVE-2026-64005, CVE-2026-64007, CVE-2026-64009, CVE-2026-64012, CVE-2026-64116, CVE-2026-64131