Linux Kernelのebtables SNATターゲットに範囲外書き込みの脆弱性が存在する。ARP送信元ハードウェアアドレスの書き換え処理において、スプライスインポートされたファイルページに裏付けられた非線形ソケットバッファフラグメントへ直接書き込みを行うことが可能である。これにより、システムの中核に深刻な影響を及ぼす恐れがある。CISAは2026年9月21日までの対応を推奨している。
対象ソフト
Linux Kernelは、オペレーティングシステムの根幹を成すコアコンポーネントであり、サーバー、クラウド基盤、組み込み機器など幅広いシステムや製品の基盤として利用されている。
影響
攻撃者によって任意のメモリ領域への書き込みやシステムの乗っ取り、任意のコード実行などが行われる可能性がある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。また、CISAのBOD 26-04および関連するフォレンジックトリアージ要件に準拠し、必要に応じてサポートされているバージョンへの移行や利用の停止を行うこと。