Linux Distros のパッチ未適用の脆弱性: CVE-2026-72336

critical Nessus プラグイン ID 335627

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- Bluetooth:6lowpan:debugfs コントロール全体で L2CAP conn を保留します get_l2cap_conn() は、hdev 保護下にある LE hci_connを検索しますが、hcon->l2cap_data を読み取る前、および lowpan_control_write() が後に conn->hcon を逆参照する前に、その保護をドロップします。切断またはデバイスを閉じると、そのウィンドウ内の同じ L2CAP 接続がティアダウンされる可能性があります。バグの多いシナリオには 2 つのパスが含まれ、各列にはそのパス内の順序が表示されます: 6LoWPAN コントロール書き込み: HCI 切断/デバイスクローズ: 1. get_l2cap_conn() は hcon 1 を検出します。
hci_disconn_cfm() ディスパッチおよび hcon->l2cap_dataL2CAP 切断コールバック。2. get_l2cap_conn() は hdev 2 をドロップします。l2cap_conn_del() は保護をクリアし、conn を返します。hcon->l2cap_dataし、L2CAP 接続参照をドロップします。3. lowpan_control_write() は 3 と読みます。hci_conn_del() conn->hcon を削除およびドロップします。HCI 接続。hdev がまだロックされている間に l2cap_conn_hold_unless_zero() との L2CAP 接続を参照し、debugfs コマンドが最後に conn を使用した後にその参照をドロップします。これは既存のL2CAP ACLの受信側ハンドオフを反映し、hdev保護を終了した後も接続をデリファレンス可能な状態に保ちます。既存のヘルパーをエクスポートして、bluetooth_6lowpan モジュールが同じ有効期間プリミティブを使用できるようにします。検証では、このカーネルレポートを再現しました: バグ:KASAN:lowpan_control_write+0x374/0x520 の slab-use-after-free バグのあるアドレスは、サイズ 1024 のキャッシュ kmalloc-1k に属する ffff888111b9d000 のオブジェクトに属しています バグのあるアドレスは、解放された 1024 バイト領域の中の 0 バイトにあります [ffff888111b9d000、ffff888111b9d400) サイズ 8 の読み取り コールトレース:dump_stack_lvl+0x66/0xa0 print_report+0xce/0x5f0 lowpan_control_write+0x374/0x520(net/bluetooth/6lowpan.c:1131)srso_alias_return_thunk+0x5/0xfbef5 __virt_addr_valid+0x19f/0x330 kasan_report+0xe0/0x110
__debugfs_file_get+0xf7/0x400 full_proxy_write+0x9e/0xd0 vfs_write+0x1b0/0x810 ksys_write+0xd2/0x170 dnotify_flush+0x32/0x220 do_syscall_64+0x115/0x6a0 (arch/x86/entry/syscall_64.c:87) entry_SYSCALL_64_after_hwframe+0x77/0x7f タスクスタックによって割り当てられる: kasan_save_stack+0x33/0x60 kasan_save_track+0x17/0x60 __kasan_kmalloc+0xaa/0xb0 l2cap_conn_add+0x45/0x520 l2cap_chan_connect+0xac6/0xd90 l2cap_sock_connect+0x216/0x350 __sys_接続+0x101/0x130
__x64_sys_connect+0x40/0x50 do_syscall_64+0x115/0x6a0 (arch/x86/entry/syscall_64.c:87) entry_SYSCALL_64_after_hwframe+0x77/0x7f タスクスタックにより解放: kasan_save_stack+0x33/0x60 kasan_save_track+0x17/0x60 kasan_save_free_info+0x3b/0x60 __kasan_slab_free+0x5f/0x80 kfree+0x313/0x590 hci_conn_hash_flush+0xc0/0x140 hci_dev_close_sync+0x41a/0xb00 hci_dev_close+0x12f/0x160 hci_sock_ioctl+0x157/0x570 sock_do_ioctl+0xf7/0x210 sock_ioctl+0x32f/0x490 __x64_sys_ioctl+0xc7/0x110 do_syscall_64+0x115/0x6a0 (arch/x86/entry/syscall_64.c:87) entry_SYSCALL_64_after_hwframe+0x77/0x7f kasan_record_aux_stack+0xa7/0xc0 insert_work+0x32/0x100 __queue_work+0x262/0xa60 queue_work_on+0xad/0xb0 l2cap_connect_cfm+0x4ef/0x670 hci_le_remote_feat_complete_evt+0x247/0x430 hci_event_packet+0x360/0x6f0 hci_rx_work+0x2ae/0x7a0 process_one_work+0x4fd/0xbc0 worker_thread+0x2d8/0x570 kthread+0x1ad/0x1f0 ret_from_fork+0x3c9/0x540 ret_from_fork_asm+0x1a/0x30(CVE-2026-72336)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-72336

プラグインの詳細

深刻度: Critical

ID: 335627

ファイル名: unpatched_CVE_2026_72336.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/8/15

更新日: 2026/8/15

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.16

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-72336

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/8/15

参照情報

CVE: CVE-2026-72336