Linux Distros のパッチ未適用の脆弱性: CVE-2026-72063

critical Nessus プラグイン ID 335637

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- gpio:tegra:GPIO 方向に対して pinctrl を呼び出しません tegra_gpio_direction_input() および tegra_gpio_direction_output() はすでに GPIO コントローラー方向レジスタを直接プログラムしています。追加の pinctrl_gpio_direction_input/output() 呼び出しは、Tegra pinctrl 操作を追加しません。これは、Tegra pinmux 演算子が GPIO リクエスト/解放処理を行うが、gpio_set_directionフックは提供しないためです。余分な呼び出しは、依然として pinctrl コアに入り、pctldev->mutex を受け取ります。共有GPIOユーザーは、行ごとのスピンロックを保持しながら方向パスを呼び出すことができるため、この冗長なpinctrl方向呼び出しはアトミックコンテキストでスリープ状態になる可能性があります。これは、静的分析ツールによって見つかり、tegra_gpio_probe()、Tegra GPIO方向コールバック、およびTegraピンコントロール演算子の手動レビューによって確認されました。方向コールバックは引き続き pinctrl mutex パスに入りますが、レビュー済みパスにはデフォルトの非スリープ構造体gpio_chipがあります。ディレクティブランタイム検証では、同じ非スリーピングチップ登録が維持され、次を実行します。
gpio_shared_proxy_direction_output() gpiod_direction_output_raw_commit() tegra_gpio_direction_output() pinctrl_gpio_direction_output() Lockdep は、共有 GPIO スピンロックが保持され、スタック上の pinctrl_get_device_gpio_range() と tegra_gpio_direction_output() によるアトミックスリープの警告を報告しました。これを覆うために、チップ全体をcan_sleepとしてマークしないでください:can_sleep get()/set() がスリープする可能性があるかどうかを記述し、Tegra 値のアクセスが MMIO です。冗長な pinctrl ディレクション呼び出しを削除し、既存のリクエスト/フリーパスに pinctrl の関与を維持します。(CVE-2026-72063)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-72063

プラグインの詳細

深刻度: Critical

ID: 335637

ファイル名: unpatched_CVE_2026_72063.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/8/15

更新日: 2026/8/15

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.16

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-72063

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/8/15

参照情報

CVE: CVE-2026-72063