CVE-2025-39682
tls: rx_list 上の長さゼロのレコードの処理を修正
- 公開済み
- 2025/09/05
- 更新済み
- 2026/09/19
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 66.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Linux カーネルにおいて、以下の脆弱性が解決されました: tls: rx_list 上のゼロ長レコードの処理を修正 各 recvmsg() 呼び出しは、以下のいずれかを処理しなければなりません: - 連続する DATA レコードのみ(任意の数) - 1 つの非 DATA レコード 次のレコードが、すでに処理されたものと異なるタイプの場合、メインの処理ループから抜け出します。レコードがすでに復号化されている場合(TLS 1.3 では復号化するまでタイプが不明な場合があります)、保留中のレコードを rx_list にキューイングします。次の recvmsg() がそこから取得します。 ゼロコピー復号化後に skb を rx_list にキューイングすることはできません。その場合、ユーザースペースバッファに直接復号化したため、キューイングする skb が存在しないからです(darg.skb は、長さなどのメタデータにアクセスするための暗号文 skb を指しています)。ゼロコピーが許可されるのは DATA レコードのみであり、各非 DATA レコードの後に処理ループを中断します。したがって、ゼロコピーを行った後にレコードタイプが変更されていることが判明する状況は発生しないはずです。 見落としていたコーナーケースは、最初のレコードが rx_list から取得され、それがゼロ長である場合です。
ソース
2- cve-2025-39682エクスプロイト
LinuxカーネルTLSゼロ長レコード処理のエクスプロイト(CVE-2025-39682)で、kernelCTF緩和インスタンスを79%の成功率で標的とします。
CVE-2025-39682(LinuxカーネルkTLS受信パスにおけるuse-after-free)のディストリビューション別パッチ適用状況を記録するシングルページトラッカー。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。