CVE-2026-31635
rxrpc: 過大なRESPONSE認証子の長さチェックを修正
- 公開済み
- 2026/04/24
- 更新済み
- 2026/08/05
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H低 · 今後 30 日間
- パーセンタイル
- 58.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linux カーネルにおいて、以下の脆弱性が解決されました: rxrpc: 過大なRESPONSE認証子の長さチェックを修正 rxgk_verify_response() はパケットから auth_len をデコードし、それが残りのバイト数に収まることを検証するはずです。既存のチェックは反転しているため、過大なRESPONSE認証子が受け入れられ、rxgk_decrypt_skb() に渡されます。その後、skb_to_sgvec() が不可能な長さで呼び出され、BUG_ON(len) に達する可能性があります。元の latest-net 再現ログから scripts/decode_stacktrace.sh を使用してデコードした結果: RIP: __skb_to_sgvec() [net/core/skbuff.c:5285 (discriminator 1)] Call Trace: skb_to_sgvec() [net/core/skbuff.c:5305] rxgk_decrypt_skb() [net/rxrpc/rxgk_common.h:81] rxgk_verify_response() [net/rxrpc/rxgk.c:1268] rxrpc_process_connection() [net/rxrpc/conn_event.c:266 net/rxrpc/conn_event.c:364 net/rxrpc/conn_event.c:386] process_one_work() [kernel/workqueue.c:3281] worker_thread() [kernel/workqueue.c:3353 kernel/workqueue.c:3440] kthread() [kernel/kthread.c:436] ret_from_fork() [arch/x86/kernel/process.c:164] 残りのパケットペイロードを超える認証子の長さは拒否してください。
ソース
3- CVE-2026-31635エクスプロイト
CVE-2026-31635
- CVE-2026-31635-DirtyDecryptエクスプロイト
Linuxカーネルのローカル権限昇格エクスプロイトで、CVE-2026-31635を対象とし、RxRPCのインプレース復号を介してページキャッシュを破壊し、読み取り専用ファイルを上書きしてシェルコードを実行します。検証モードも備えています。
- CVE-2026-31635エクスプロイト
DirtyDecrypt - CVE-2026-31635 ローカル権限昇格のエクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。