Linux Distros のパッチ未適用の脆弱性: CVE-2026-89625

high Nessus プラグイン ID 345218

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- HID:sony:ドライバーのバインド解除での ghl_poke_timer / ghl_urb の UAF を修正します GHL(Guitar Hero Live)ドングルの場合、sony_probe() は周期タイマーを準備します: ghl_magic_poke()(タイマーコールバック)は sc->ghl_urb を送信し、URB 完了 ghl_magic_poke_cb() は mod_timer() でタイマーを再武装させます。sony_remove() は timer_delete_sync() でタイマーを排出してから usb_free_urb() で URB を解放します: timer_delete_sync(&sc->ghl_poke_timer);
usb_free_urb(sc->ghl_urb);timer_delete_sync()は再武装をブロックせず、URBが実行中はタイマーが保留されていないため、同期削除はノーオペレーションです。削除の後に実行される URB 完了はタイマーを再起動し、usb_free_urb() は参照をドロップするだけで、インフライトの URB は強制終了しません。sc は devm_kzalloc() で割り当てられ、sony_remove() が戻ると解放されます。このため、(sc に埋め込まれた)再度武装されたghl_poke_timerは、解放されたメモリで起動します。これは、タイマー softirq からの use-after-free です。これは切断/rmmod 競合です。最初に URB をポイズニングし、次にタイマーをシャットダウンしてから、URB を解放します。
usb_poison_urb() はインフライトの URB を強制終了し、それ以降の送信を完全に拒否するため、保留中の poke タイマーは、timer_shutdown_sync() が実行される前にウィンドウで ghl_magic_poke() から URB を再送信できません。usb_kill_urb() だけでは不十分です。インフライト URB をキャンセルし、一度戻ったら送信可能なままにしておくため、保留中のタイマーがそれを再送信し、解放された sc 上で新しい URB を飛行させる可能性があります。
その後、timer_shutdown_sync() は最後のコールバックを排出し、再武装をブロックします。プローブエラーパスは影響を受けず、タイマーがアブする前にのみ到達されます。GHL PS4 ドングル(VID 0x1430 / PID 0x07bb)の dummy_hcd + raw-gadget エミュレーションにより、next-20260710 の KASAN で再現:hid-sony がポークタイマーをバインドしてアームし、ポーク URB が飛行中に保持され、ドライバーがバインド解除(sc 解放)されてから、URB がリリースされます。完了により解放された sc のタイマーが再武装し、再武装したタイマーが ~8 秒後に起動します: バグ:
KASAN:ghl_magic_poke+0x98/0xb0 の slab-use-after-free タスク swapper/0/0 による addr ffff88810b02fd50 でのサイズ 8 の読み取り ghl_magic_poke+0x98/0xb0 call_timer_fn+0x35/0x2b0 __run_timers+0x69c/0x9a0 run_timer_softirq+0x173/0x2a0 タスク 169 により割り当てられました:sony_probe タスク 338 により解放されました:devres_release_group <- hid_device_remove(sony_remove) 0 秒までに発見されました(https://0sec.ai) を自動ソース分析で使用します。
(CVE-2026-89625)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-89625

プラグインの詳細

深刻度: High

ID: 345218

ファイル名: unpatched_CVE_2026_89625.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/12

更新日: 2026/9/12

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.3

パーセンタイル: 53.43

CVSS v2

リスクファクター: Medium

基本値: 4.6

現状値: 3.9

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-89625

CVSS v3

リスクファクター: High

基本値: 7.1

現状値: 6.5

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/11

参照情報

CVE: CVE-2026-89625