脅威動向  2026-07-30(木)配信

Linux Kernelに19年放置された脆弱性CVE-2026-43456

Linux Kernelのnet/bondingサブシステムに存在する型混同(type confusion)の脆弱性です。2007年導入のコードに起因し、19年間見過ごされていました。悪用により高い確率で安定した権限昇格が可能となります。
主要なTTP
bondデバイス作成時のヘッダ関数ポインタ流用に伴う型混同(Type Confusion)の発生
IP6GREを用いたKASLR(アドレスランダム化)のバイパス
GREのヘッダ処理を利用したskb_shared_info::flagsの不正書き換えによる任意のコード実行
対象となる組織・利用者
脆弱なバージョンのLinux Kernel(2.6.24から6.12.77)を使用しており、Bonding機能や関連するネットワーク機能を利用している組織。
推奨される防御アクション
Linux Kernelを脆弱性が修正された最新バージョンにアップデートする
必要に応じてモジュールの無効化(例: rmmod bondingの実行や /etc/modprobe.d/disable-bonding.conf の設定)を行う
非特権ユーザーによる名前空間クローン(unprivileged_userns_clone)の制限を検討する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →