KEV
📰 過去報告:9/19
Linux KernelのTLS受信パスにおいて、通常ではない条件や例外条件に対する不適切なチェックが存在する脆弱性が確認されている。本脆弱性により、rx_listから取得された長さゼロのレコードが、意図されたrecvmsg()のレコードタイプ処理をバイパスする。その結果、後続のTLSレコードが不正確なゼロコピーおよびキューイングの前提に基づいて処理されるおそれがあり、CISAは2026年09月21日までの対応を推奨している。
9/19 報告と同じ Linux Kernel について、別の脆弱性が公表されました。利用環境における対応状況の確認を推奨します。
なぜご自身の組織で確認すべきかCISAのKEVに追加されたLinuxカーネルの脆弱性であり、基盤サーバーへの影響を防ぐため迅速なパッチ適用が必要なため。
攻撃手法(確認済み)
攻撃者によって、後続のTLSレコードの処理に不正なゼロコピーやキューイングの前提が適用され、システム障害や予期せぬ動作を引き起こす可能性がある。
自組織チェックポイント
ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04および「フォレンジック・トリアージ要件」のガイダンスを遵守すること。緩和策が利用できない場合は、製品の使用を中止するかサポート対象バージョンへ移行すること。