Linux Distros のパッチ未適用の脆弱性: CVE-2026-80840

critical Nessus プラグイン ID 342967

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- ipv6:seg6:IPIP の非カプセル化の IPv4 コントロールブロックをクリアします End.DX4 および End.DT4 は、IPv4 パケットを decap_and_validate() を通じてカプセル化解除し、それを IPv4 ルーティングに直接送信します。そのため、内部パケットは ip_rcv_core() をバイパスします。これにより通常、IPv4 が skb->cb を解釈する前に IPCB が消去されます。skb は、代わりに外部パケットからの IP6CB データを保持します。IP6CB と IPCB は同じ skb->cb ストレージを使用するため、IP6CB(skb)->lastopt は IPCB(skb)->optlen と srr をオーバーラップし、IP6CB(skb)->nhoff は rr と ts をオーバーラップします。送信者は、有効な外側の拡張ヘッダーチェーンで、古い optlen バイトをゼロ以外にすることができます。リプロデューサーは、8 バイトの Destination Options ヘッダーを、40 バイトの IPv6 ヘッダーの直後、Segment Routing ヘッダーの前に配置します。ipv6_destopt_rcv() は、送信者制御の宛先オプションのオフセットを lastopt と nhoff の両方に記録し、それらを 40 に設定します。このため、再現されたリトルエンディアン x86-64 カーネルでは、IPv4 は optlen = 40 と rr = 40 と見なします。optlen がゼロの場合、tcp_v4_save_options() と __ip_options_echo() の両方がオプションのコピーをスキップします。
ここでは、optlen は 40 であるため、TCP SYN パスは 40 バイトのオプションデータおよび呼び出しにスペースを割り当てます
__ip_options_echo()。古い rr 値により、その関数はレコードルートオプションの長さとして内部パケットバイト 41 を読み込みます。再生者がその送信者制御のバイトを 255 に設定するため、__ip_options_echo() は 255 バイトを 40 バイトのオプションデータ領域にコピーします。パッチ未適用の v7.2-rc5 カーネル上の別々の End.DX4 および End.DT4 リプロデューサーは両方とも以下を生成していました。 バグ: KASAN:サイズ 255 の書き込みの __ip_options_echo() におけるスラブの領域外 関連する End.DX4 呼び出しパスは以下の通りです: __ip_options_echo tcp_v4_route_req tcp_conn_request tcp_v4_conn_request tcp_rcv_state_process tcp_v4_do_rcv tcp_v4_rcv ip_protocol_deliver_rcu ip_local_deliver_finish ip_local_deliver input_action_end_dx4_finish input_action_end_dx4関連する End.DT4 呼び出しパスは次のとおりです。
__ip_options_echo tcp_v4_route_req tcp_conn_request tcp_v4_conn_request tcp_rcv_state_process tcp_v4_do_rcv tcp_v4_rcv ip_protocol_deliver_rcu ip_local_deliver_finish ip_local_deliver input_action_end_dt4 tcp_v4_save_options() は tcp_v4_route_req() パスにインライン化されているため、別のフレームとして表示されません。decap_and_validate()がIPPROTO_IPIPを処理するとき、IP6CBからの入力インターフェイスを保存し、IPCBをクリアし、保存した値を復元します。共通の非カプセル化パスでこれを行うと、End.DX4、End.DT4、および End.DT46」がカバーされます。の IPv4 arm。skb->skb_iifではなくIP6CB(skb)->iifを使用します。これらのアクションは l3mdev 処理の後に実行され、skb_iif を L3 マスターに置き換えることができます。IP6CB iif は、IPv6 イングレスに設定された受信インターフェイスをまだ記録します。(CVE-2026-80840)

Nessus は、ベンダーから報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-80840

プラグインの詳細

深刻度: Critical

ID: 342967

ファイル名: unpatched_CVE_2026_80840.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/4

更新日: 2026/9/4

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.63

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-80840

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/4

参照情報

CVE: CVE-2026-80840