Linux Distros のパッチ未適用の脆弱性: CVE-2026-89495

medium Nessus プラグイン ID 345356

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- ocfs2:dlm_migrate_request_handler パッチシリーズで namelen をバインドします ocfs2/dlm:o2dlm でピアコントロールの長さをバインドします。o2dlm 受信ハンドラーは、u8 length フィールドとカウントフィールドをバインドせずにワイヤから信頼するため、DLM ドメインのノードが、無効な形式のメッセージで他のノードを破損またはパニックさせる可能性があります。3つの不具合:- dlm_migrate_request_handler()は、migrate->namelenをチェックせずにdlm_init_mle()に渡します。()は、memcpy()をo2dlm_mleスラブオブジェクトの32バイトのmname[]に渡します。これは、攻撃者が制御する最大~215バイトのヒープ領域外書き込みです。- dlm_mig_lockres_handler() が mres->lockname_len をチェックせずに dlm_init_lockres() に渡し、 memcpy() がそれを 32 バイトの o2dlm_lockname スラブオブジェクト、つまり最大 ~223 バイトのヒープ領域外書き込みにします。- 同じハンドラーが、メッセージがこれほど多くのエントリを保持できる大きさであることをチェックせずに mres->num_locks を信頼するため、dlm_process_recovery_data() は mres->ml[] を kmalloc(data_len) コピーを通り過ぎて移動し、BUG_ON をトリップさせます(パニックで終了する領域外読み取り)。他の o2dlm 受信ハンドラーは、すでに大きすぎる名前を拒否しています。DLM が追加されて以来、移行およびリカバリハンドラーはこれを省略しています(修正タグを参照)。パッチ 1 は境界名を付けます。パッチ 2 は、lockname_len、num_locks、ペイロードサイズを検証します。適合するリカバリトラフィックと移行トラフィックは影響を受けません。o2net は DLM ドメインキーによってのみピアを認証するため、ドメインに参加したあらゆるノードは、侵害されたメンバーまたは悪意のあるメンバーを含めて、これらのメッセージを送信できます。ローカル トリガーはありません。攻撃者はすでにクラスタのメンバーである必要があります。各シンクは、それを正確にミラーリングするツリー外モジュールによって KASAN 下で確認されました -- 実際の宛先サイズの kmem_cache/kmalloc、次に同じクランプ解除された memcpy/loop: 2 つの書き込みに対する slab-out-of-bounds 書き込み、回復ウォークに対する読み取り、およびパニック。ユーザー空間 AddressSanitizer は、-m32 および -m64 において同一の方法で障害を起こします。スクラブされたログはリクエストに応じて利用できます。私はこれを 2026 年 6 月 20 日に [email protected] と ocfs2 のメンテナンス担当者に非公開で報告しました。標準的な禁輸期間を過ぎても応答がないため、私はその修正を公に投稿しています。私には禁輸措置の要件はありません。
このパッチ(of 2): DLM_MIGRATE_REQUESTメッセージを受信するノードは、ピアが指定した名前の長さ(migrate->namelen)をバインドせずに信頼します。次に、dlm_init_mle() はそのバイト数をo2dlm_mle スラブオブジェクトの固定 DLM_LOCKID_NAME_MAX バイトの mname[] 配列にコピーします。したがって、クラスターピアからの無効な形式のメッセージがスラブオブジェクトを最大 ~215 バイトオーバーフローします。これは、ドメイン内のどのノードからも到達可能な、攻撃者が制御するデータのヒープ領域外書き込みです。dlm_master_request_handler() および他の o2dlm 受信ハンドラーが既に行っている方法で、サイズが大きすぎる名前を拒否します。移行ハンドラーは、このチェックを完全に省略します。
適合メッセージは影響を受けません。(CVE-2026-89495)

Nessus は、ベンダーから報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-89495

プラグインの詳細

深刻度: Medium

ID: 345356

ファイル名: unpatched_CVE_2026_89495.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/12

更新日: 2026/9/12

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.62

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 5.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:P

CVSS スコアのソース: CVE-2026-89495

CVSS v3

リスクファクター: Medium

基本値: 5.5

現状値: 5.1

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/11

参照情報

CVE: CVE-2026-89495