CVE-2026-46215
drm: change_handle でのプライムスワップ前に古いハンドルを NULL に設定
- 公開済み
- 2026/05/28
- 更新済み
- 2026/08/05
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 13.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が解決されました: drm: change_handleでprimeスワップの前に古いハンドルをNULLに設定。change_handleには潜在的な競合状態がありました。このioctlは、一時的に1つのオブジェクトに対して2つのIDRエントリを持つ状態になっていました。並行して実行されるgem_closeがオブジェクトを削除し、一方のハンドルを削除する一方で、もう一方をダングリング状態のまま残す可能性がありました。その結果、use-after-freeとして逆参照される恐れがありました。これを修正するために、gem_close自身が行うのと同じ処理を行います。(f6cd7daecff5 drm: ハンドルを再度利用可能にする前に、ドライバーの参照を解放)。最初に、idr_replaceで古いハンドルをNULLに置き換えます。その後、primeオペレーションが成功した場合に、実際にそれをクローズします。create_tailでも、同様の問題を避けるために同様の処理が必要でした。(bd46cece51a3 drm/gem: drm_gem_handle_create_tail() の競合を修正)。そこでは、idr_allocで新しいハンドルをNULLとして確保し、後で正しいオブジェクトをスワップすることで競合を回避しています。ここではその必要はありません。競合する可能性がある操作はdrm_primeだけであり、change_handleは全期間にわたってprimeロックを保持するからです。v2: エラーパスのクリーンアップ
ソース
3- CVE-2026-46215-POCエクスプロイト
CVE-2026-46215のエクスプロイトで、LinuxカーネルDRM GEMのuse-after-freeによるローカル権限昇格です。レース、スラブスプレー、Dirty Pipeスタイルのファイル上書きを使用して、権限のないレンダーノードユーザーをパスワードなしのrootに変えます。
- CVE-2026-46215-EXPLOITエクスプロイト
これはCVE-2026-46215(LinuxカーネルのUse After Free)のエクスプロイトです。Linux 7.0向けに改変 !!! 作者: Antonius(ev1lut10n / sw0rdm4n)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。