CVE-2026-43500
rxrpc: ページ化されたフラグが存在する場合、DATA/RESPONSE パケットも unshare する
- 公開済み
- 2026/05/11
- 更新済み
- 2026/09/01
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/05/27
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 99.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が解決されました:rxrpc: ページ化されたフラグメントが存在する場合にDATA/RESPONSEパケットもunshareする rxrpc_input_call_event() のDATAパケットハンドラと rxrpc_verify_response() のRESPONSEハンドラは、skb_cloned() がtrueの場合にのみ、セキュリティopsを呼び出す前にskbを線形skbにコピーします。クローンされておらず、それでも外部所有のページ化されたフラグメント(例:__ip_append_data を介してUDPソケットへの splice() で設定される SKBFL_SHARED_FRAG、または連結された skb_has_frag_list())を保持するskbは、インプレース復号パスにそのまま進み、skb_to_sgvec() を介してフラグページをAEAD/skcipher SGLに直接バインドします。skb_has_frag_list() または skb_has_shared_frag() がtrueの場合にもunshareするようにゲートを拡張します。これにより、spliceループバックベクターやその他の外部共有フラグソースを捕捉しつつ、フラグがカーネルプライベートであるskb(例:NIC page_pool RX、GRO)のゼロコピーファストパスを維持します。既存のOOM/トレース処理は再利用されます。
ソース
23- DirtyFragエクスプロイト
Add go CVE-2026-43284 / CVE-2026-43500 (dirtyfrag) ローカル権限昇格エクスプロイト
- CVE-2026-43284エクスプロイト
Linuxカーネルの権限昇格エクスプロイト:2つのページキャッシュ書き込み脆弱性(CVE-2026-43284、CVE-2026-43500)を連鎖させ、主要なディストリビューション上で確実なrootアクセスを実現する。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。