VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : 脆弱性脅威分析用情報の定型データ配信
[ about VRDA Feed | JPCERT/CC



 
分析対象脆弱性情報 (リビジョン番号 : 1) [ Download XML
JVNDB-2026-024878     ( CVE-2026-53359 | CVE-2026-53359 )
LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-024878.html

原文

Linuxカーネルにおいて、以下の脆弱性が修正されました。KVM: x86における予期しないロールによるシャドーページングのUse-After-Freeの問題です。コミット0cb2af2ea66ad(「KVM: x86: Fix shadow paging use-after-free due to unexpected GFN」)では、保存されているGFNと計算されたGFNが一致しないことに起因するシャドーページングの問題を修正しました。このバグは、ゲスト外部からPDEマッピングを変更し、その後memslotを削除することでトリガーされる可能性がありました。rmap_remove()の呼び出しは、PDE変更後に作成されたエントリを見逃してしまいます。なぜなら、リーフSPTEのGFNがstruct kvm_mmu_pageのGFNと一致しないからです。しかし、修正されたバグと似た脆弱性が、変更されたPDEが非リーフページを指している場合には依然として残っています。この場合、GFNは一致させることができますが、ロールは一致しません。元の大きな2MBページはdirect=1のkvm_mmu_pageを生成しますが、新しい4KBページはdirect=0のkvm_mmu_pageを必要とします。しかし、kvm_mmu_get_child_sp()はロールを比較しないため、そのページを再利用してしまいます。次のステップとして、新しいパス上にリーフ(4KB)SPTEをインストールします。これはwalkによって解決されたGFNの下にrmapエントリを記録します。しかし、その子が抹消されると、その親であるkvm_mmu_pageはdirect=1を持ち、kvm_mmu_page_get_gfn()はsp->shadowed_translation[](または古いカーネルではsp->gfns[])を使用せずに4KBページのGFNをsp->gfn + indexとして計算します。そのため、記録されたエントリを削除できません。memslotが削除されると、シャドーページは解放されますが、rmapエントリは残存します。これはすでに修正されたシナリオと同様です。その後、そのGFNを辿るコード(ダーティログ記録、MMUノーティファイアの無効化など)は、解放済みのページ内にあるsptepを参照し、Use-After-Freeを引き起こします。

翻訳   (表示)





この情報について
分析情報提供元:
JVN iPedia
初版公開日:
2026-07-24
分析対象脆弱性情報の分類:
アドバイザリ・注意喚起
最終更新日:
2026-07-24




脆弱性の影響を受ける製品の識別子
cpe:/o:linux:linux_kernel
 


脆弱性の分析内容
[攻撃元区分]  [?]
未評価 [?]

ローカル [?]
隣接 [?]
ネットワーク [?]

[攻撃条件の複雑さ]  [?]
未評価 [?]

 [?]
 [?]
 [?]

[攻撃前の認証要否]  [?]
未評価 [?]

複数 [?]
単一 [?]
不要 [?]

[機密性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[完全性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[可用性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

関連情報
Common Vulnerabilities and Exposures (CVE) CVE-2026-53359




National Vulnerability Database (NVD) CVE-2026-53359








参考情報
JVNDB CWE-416 解放済みメモリの使用




関連文書 KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2ad3afa40ac6aa340dada122f9abfa46c0a6eb35)




関連文書 KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/9291654d69e08542de37755cebe4d5b02c3170d1)




関連文書 KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/5e470998a23e4c3d89ed24e8172cb22747e61efa)




関連文書 KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb)




関連文書 KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/1ae7d5a6db6c190ce183e3098ca0e0846e14d462)




関連文書 KVM: x86: Fix shadow paging use-after-free due to unexpected role - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/b1337aae5e194324e4810d561764e7793f8b3864)




関連文書 oss-security - Januscape: Guest-to-Host Escape in KVM/x86 (CVE-2026-53359)





Copyright © 2026 JPCERT/CC All Rights Reserved.