CVE-2026-64468
binder: binder_free_transaction() における UAF を修正
- 公開済み
- 2026/07/25
- 更新済み
- 2026/08/17
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/09/05
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 3.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が解決されました:binder: binder_free_transaction() におけるUAFを修正 binder_free_transaction() では、t->to_proc が t->lock の下で読み取られます。しかし、t->lock が解放されると、to_proc は並行して終了する可能性があります。これにより、直後にその内部ロックを取得しようとすると、use-after-free エラーが発生します:================================================================== BUG: KASAN: slab-use-after-free in _raw_spin_lock+0xe4/0x1a0 Write of size 4 at addr ffff00001125da70 by task B/672 CPU: 20 UID: 0 PID: 672 Comm: B Not tainted 7.1.0-rc6-00284-g8e65320d91cd #4 PREEMPT Hardware name: linux,dummy-virt (DT) Call trace: _raw_spin_lock+0xe4/0x1a0 binder_free_transaction+0x8c/0x320 binder_send_failed_reply+0x21c/0x2f8 binder_thread_release+0x488/0x7e0 binder_ioctl+0x12c0/0x29a0 [...] Allocated by task 675: __kmalloc_cache_noprof+0x174/0x444 binder_open+0x118/0xb70 do_dentry_open+0x374/0x1040 vfs_open+0x58/0x3bc [...] Freed by task 212: __kasan_slab_free+0x58/0x80 kfree+0x1a0/0x4a4 binder_proc_dec_tmpref+0x32c/0x5e0 binder_deferred_func+0xc48/0x104c process_one_work+0x53c/0xbc0 [...] ================================================================== これを防ぐため、ターゲットスレッド (t->to_thread) をピン留めし、ターゲットプロセスが生存し続けることを保証します。ターゲットスレッドを持たない未配信トランザクションは、それらのパスではターゲットプロセスが現在のコンテキストのみとなり得るため、すでに安全です。
ソース
2- CVE-2026-64468エクスプロイト
権限のない概念実証と、LinuxカーネルBinderのuse-after-free(CVE-2026-64468)に対するx86_64ローカル権限昇格。KASANラボと、脆弱/修正版の差分比較を備えています。
- pixel-ksu-rootエクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。