CVE-2026-43501
ipv6: rpl: 再圧縮されたSRHが拡大する際にmac_lenヘッドルームを確保する
- 公開済み
- 2026/05/21
- 更新済み
- 2026/09/08
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 49.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が修正されました: ipv6: rpl: 再圧縮されたSRHが拡大する際にmac_lenヘッドルームを予約する ipv6_rpl_srh_rcv() は、RFC 6554 Source Routing Headerを解凍し、次のセグメントをipv6_hdr->daddrに置き換え、再圧縮し、その後、古いヘッダーをプルして、新しいヘッダーとIPv6ヘッダーをプッシュして戻します。再圧縮されたヘッダーは、スワップによってセグメントがdaddrと共有する共通プレフィックス長が短縮される場合、受信したヘッダーよりも大きくなる可能性があります(CmprI=0、CmprE>0、seg[0][0] != daddr[0]の場合、最大+8バイトになります)。pskb_expand_head() は segments_left == 0 のときにのみ実行されるようになっていたため、それより前のセグメントでは、プッシュによってヘッドルームがチェックされずに消費されていました。skb_push() によって data の前に skb->mac_len バイト未満しか残らなくなると、skb_mac_header_rebuild() の呼び出し: skb_set_mac_header(skb, -skb->mac_len); は (data - head) - mac_len を u16 の mac_header フィールドに格納しますが、これは ~65530 にラップし、続く memmove() は skb->head から約64KiB先に mac_len バイトを書き込むことになります。lo インターフェースを介した、2つのセグメントを持つタイプ3 SRH(CmprI=0、CmprE=15)の単一の AF_INET6/SOCK_RAW/IPV6_HDRINCL パケットは、1回の通過でヘッドルームが8バイトに達します。KASANは ipv6_rthdr_rcv で14バイトのOOB書き込みを報告します。この問題を修正するには、残りの領域がプッシュサイズとmac_lenの合計よりも少ない場合に常にheadを拡張し、再構築されたMACヘッダーが後で収まるように、その分の追加領域を要求します。
ソース
1- cybermeowfia-termuxエクスプロイト
Termux 特権昇格ツール & ルートマネージャー - CVE-2026-43501
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。