Linux Distros のパッチ未適用の脆弱性: CVE-2026-80970

medium Nessus プラグイン ID 345261

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- ALSA:FCP:初期化されていない init 応答をコピーしない fcp_ioctl_init() が応答バッファを kmalloc() で割り当て、バッファ全体をユーザー空間にコピーします:buf_size = init.step0_resp_size + init.step2_resp_size;無効 *resp __free(kfree) = kmalloc(buf_size, GFP_KERNEL);...if (copy_to_user(arg->resp, resp, buf_size)) return -EFAULT;バッファをクリアするものは何もなく、その先頭の step0_resp_size バイトの唯一の書き込み元は step-0 コントロール転送です: err = snd_usb_ctl_msg(dev, usb_rcvctrlpipe(dev, 0), FCP_USB_REQ_STEP0, USB_RECIP_INTERFACE |USB_TYPE_CLASS |USB_DIR_IN、0、private->bInterfaceNumber、step0_resp、private->step0_resp_size);if (err < 0) return err;
usb_fill_control_urb() はURB_SHORT_NOT_OKを設定しないため、短いまたはゼロレングスのデータステージはステータス 0 で完了し、snd_usb_ctl_msg() は小さなactual_lengthを返します。チェックは err < 0 のみであるため、短い転送は成功として受け入れられます。snd_usb_ctl_msg() は無条件にフルサイズをコピーします: buf = kmemdup(data, size, GFP_KERNEL);...memcpy(データ、バッファ、サイズ);したがって、デバイスが書き込んだことのないバイトは、変更されずに resp に復元され、ユーザー空間にコピーされます。step0_resp_size と step2_resp_size はそれぞれ 1..255 までしか検証されないため、呼び出し元は kmalloc-8 から kmalloc-512 までのスラブキャッシュもピックアップします。7.2.0-rc5(arm64)で、デバイスがゼロレングスのデータステージでステップ0に応答、s0 = s2 = 255:# init_on_allocオフ、スプレーなしstep0ウィンドウ[0,255):nonzero=94/255 000:00 80 60 06 00 00 ff ff 18 00 00 00 57 01 ea 01 010:08 78 22 13 00 00 ff ff ff a8 c4 5f 80 00 80 ff ff #同じカーネル、 kmalloc-512 に 8 バイトのタグをあらかじめシード step0 ウィンドウ [0,255): nonzero=219/255 tagbytes=232 # 同一の実行、init_on_alloc=1 step0 ウィンドウ [0,255): nonzero=0/255 tagbytes=0 # 3 つの実行すべて step2 ウィンドウ [255,510): 一致するデバイスワード=62/62 a8 c4 5f 80 00 80 ff ff はリトルエンディアンカーネルのテキストアドレス ffff8000805fc4a8 です。ステップ 2 ウィンドウは影響を受けないため、漏洩はまさにステップ 0 領域です。バッファをゼロにし、ステップ 0 転送を要求して完全な step0_resp_size バイトを配信する必要があるため、短いデータステージがエラーとして報告されます。
XBOW により発見され、Baul Lee <[email protected]> 氏によりトリアージされました(CVE-2026-80970)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-80970

プラグインの詳細

深刻度: Medium

ID: 345261

ファイル名: unpatched_CVE_2026_80970.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/12

更新日: 2026/9/12

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.4

CVSS v2

リスクファクター: Medium

基本値: 6.6

現状値: 5.6

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2026-80970

CVSS v3

リスクファクター: Medium

基本値: 5.5

現状値: 5.1

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/11

参照情報

CVE: CVE-2026-80970