CVE-2026-43284
xfrm: esp: 共有された skb frags でのインプレース復号を回避
- 公開済み
- 2026/05/08
- 更新済み
- 2026/09/08
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/05/27
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 99.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linux カーネルにおいて、以下の脆弱性が解決されました: xfrm: esp: shared skb frags に対するインプレース復号を回避する。MSG_SPLICE_PAGES はパイプのページを直接 skb にアタッチできます。TCP は skb_splice_from_iter() の後にそのような skb を SKBFL_SHARED_FRAG とマークするため、後でパケットデータを変更する可能性のあるパスは先にプライベートコピーを作成できます。IPv4/IPv6 データグラム追加パスは、UDP skb にページをスプライスする際にこのフラグを設定していませんでした。そのため、共有パイプページから作られた ESP-in-UDP パケットは、通常のクローンされていない非線形 skb のように見えます。ESP 入力はその後、frag_list を持たないクローンされていない skb に対して no-COW 高速パスを取り、skb が私的に所有していないデータ上でインプレース復号を行います。TCP に合わせて、IPv4/IPv6 データグラムのスプライス frag を SKBFL_SHARED_FRAG でマークします。また、フラグが存在する場合は ESP 入力が skb_cow_data() にフォールバックするようにし、ESP が外部にバックアップされた frag をインプレースで復号しないようにします。プライベートな非線形 skb frag は引き続き既存の高速パスを使用します。これは意図的に ESP 出力を変更しません。esp_output_head() では、skb_cow_data() を呼び出さずに既存の skb テールルームに ESP トレーラを追加するパスは、非線形 skb では到達できません。skb_tailroom() は skb->data_len がゼロ以外のときにゼロを返し、ESP の tailen は正の値だからです。したがって、ESP 出力は、別の宛先 frag パスを使用するか、skb_cow_data() にフォールバックします。
ソース
35- CVE-2026-43284エクスプロイト
CVE-2026-43284
- DirtyFragエクスプロイト
Add go CVE-2026-43284 / CVE-2026-43500 (dirtyfrag) ローカル権限昇格エクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。