Linux Distros のパッチ未適用の脆弱性: CVE-2026-80852

critical Nessus プラグイン ID 343004

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- tls:device:tls_append_frag() での領域外書き込みを修正します syzkaller および netdevsim TLS オフロードエミュレーション上で実行しているローカルの syzbot インスタンスで見つかりました。それ以外の場合、tls_device.c はオフロードを実装する NIC を持つマシン上のみ到達可能です。tls_push_data() は、オープンレコードにループの最下部に別のフラグのためのスペースがまだあるかどうかだけをチェックし、MSG_MOREの早いブレークはそのチェックをスキップします。レコードは、すでに持っていたフラグカウントで次のシステムコールまで存続し、tls_append_frag() はどちらもチェックしないので、TLS_TX_ZEROCOPY_RO では、バイトまたは 2 バイトのスプライス(SPLICE_F_MORE)ごとに合体しないパイプページが追加され、num_frags が tls_record_info.frags[MAX_SKB_FRAGS] の末尾をウォークアウトします。レコードがプッシュされると、tls_push_record() は sg_tx_data[MAX_SKB_FRAGS] で同じインデックスを実行し、sg_set_page() はそれに続くdestruct_workに書き込み、ワークキューはそれを呼び出します。コピーが 0 にドロップし、ループが同じチェックに陥るため、バイト制限は問題ありません。フラグカウントにはそのようなフィードバックはありません。レコードを完全に開いたままにしておくのではなく、レコードをプッシュします。これはプレーンな TCP ソケットが行うことです - tcp_sendmsg_locked() はコピーパスと MSG_SPLICE_PAGES パスの両方で tcp_mark_push() と new_segment を使用します。そして、MSG_MOREかどうかにかかわらず、sk_msgリングがいっぱいになったときにtls_swすでに full_record を設定しています。バグ:KASAN:tls_append_fragのスラブ領域外(net/tls/tls_device.c:269) タスクtls_oob/450によるaddr ffff8881104d1530でのサイズ8の書き込み CPU:2 UID:0 PID:450 通信:tls_oob汚染されていない 7.2.0-rc7+ #329 PREEMPT 呼び出しトレース: <TASK> dump_stack_lvl(lib/dump_stack.c:94 lib/dump_stack.c:120)print_report(mm/kasan/report.c:378 mm/kasan/report.c:482)kasan_report(mm/kasan/report.c:595)tls_append_frag(net/tls/tls_device.c:269)tls_push_data(net/tls/tls_device.c:518)tls_device_sendmsg(net/tls/tls_device.c:583)inet_sendmsg(net/ipv4/af_inet.c:865)sock_sendmsg(net/socket.c:775 net/socket.c:790 net/socket.c:813)splice_to_socket(fs/splice.c:884)do_splice(fs/splice.c:936 fs/splice.c:1349)__do_splice(fs/splice.c:1431)__x64_sys_splice(fs/splice.c:1634 fs/splice.c:1616)do_syscall_64(arch/x86/entry/syscall_64.c:63 arch/x86/entry/syscall_64.c:94) entry_SYSCALL_64_after_hwframe(arch/x86/entry/entry_64.S:121) </TASK> し、レコードがプッシュされると、次のようになります。 UBSAN: array-index-out-of-boundsin net/tls/tls_device.c:300:24 インデックス 18 がタイプ「skb_frag_t [17]」の範囲外 UBSAN:net/tls/tls_device.c:301:41 インデックス 18 の array-index-out-of-bounds がタイプ「scatterlist [17]」の範囲外 UBSAN:
array-index-out-of-bounds net/tls/tls_device.c:302:39 インデックス 18 がタイプ「scatterlist [17]」の範囲外 UBSAN: array-index-out-of-bounds net/tls/tls_device.c:307:38 インデックス 26 がタイプ「scatterlist [17]」の範囲外 カーネルが NX 保護ページを実行しようとしました - エクスプロイトの試み?(uid:0)BUG:アドレスのページフォールトを処理できません:ffffea000411a680 #PF:カーネルモードでのスーパーバイザー命令フェッチ #PF:
error_code(0x0011) - 権限違反 Oops: Oops:0011 [#1] SMP KASAN PTI ワークキュー:
ktls_device_destruct 0xffffea000411a680 RIP:0010:0xffffea000411a680 呼び出しトレース: <TASK> worker_thread(kernel/workqueue.c:3405 kernel/workqueue.c:3486)kthread(kernel/kthread.c:436)ret_from_fork(arch/x86/kernel/process.c:158)ret_from_fork_asm(arch/x86/entry/entry_64.S:245) </TASK> (CVE-2026-80852)

Nessus は、ベンダーから報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-80852

プラグインの詳細

深刻度: Critical

ID: 343004

ファイル名: unpatched_CVE_2026_80852.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/4

更新日: 2026/9/4

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.3

パーセンタイル: 53.46

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-80852

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/4

参照情報

CVE: CVE-2026-80852