VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : 脆弱性脅威分析用情報の定型データ配信
[ about VRDA Feed | JPCERT/CC



 
分析対象脆弱性情報 (リビジョン番号 : 1) [ Download XML
JVNDB-2026-032206     ( CVE-2026-64363 | CVE-2026-64363 )
LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-032206.html

原文

Linuxカーネルにおいて、以下の脆弱性が修正されました。HID: appleirのremove()内にある保留中のkey_up_timerに関するUse-After-Free(UAF)を修正しました。appleir_remove()はtimer_delete_sync()の前にhid_hw_stop()を実行します。hid_hw_stop()はhid_disconnect() -> hidinput_disconnect() -> input_unregister_device()を介してHID入力デバイスの登録を同期的に解除し、ユーザースペースからのハンドルが開かれていなければ最後の参照を離して基底のinput_devを解放します。key_up_tick()はappleir->input_devを読み取り、その上でinput_report_key()およびinput_sync()を呼び出します。このタイマーはappleir_raw_event()から、各キー押下およびキーリピートの報告時にHZ/8(約125ms)のタイムアウトでセットされます。デバイス切断直前にキーが押された場合、タイマーがhid_hw_stop()がinput_devを解放した後、しかしteardownが完了する前に発火する可能性があります。単純な処理の順序変更だけでは不十分です。タイマーの処理を先に行っても、hid_hw_stop()の実行中にUSB URB完了(raw_event)がmod_timer()を呼び出してタイマーを再設定し、次にhidinput_disconnect()がinput_devを解放した後にタイマーが発火するウィンドウが残ります。同じURB完了のタイミングでraw_event()がkey_up()、key_down()、battery_flat()に直接到達することも可能であり、これらはすべてappleir->input_devを参照します。struct appleirに既存のスピンロックで保護される'removing'フラグを導入しました。appleir_remove()はフラグをロック下でセットし、その後timer_shutdown_sync()でタイマーを停止します。これにより、実行中のコールバックをすべて消化し、さらにmod_timer()の呼び出しを永久に無効化できます。appleir_raw_event()とkey_up_tick()はこのフラグがセットされている場合は早期に処理を中断し、remove()による解除が始まった後にタイマーがセットまたは実行されたり、appleir->input_devが参照されたりする経路をなくします。appleir_raw_event()のkeyrepeatおよびflatbatteryの分岐は、以前はスピンロックを保持せずに入力層を呼んでいましたが、フラグチェックを適切に行うために今回スピンロックを取得するように変更しました。これにより、keyrepeat分岐のappleir->current_keyの読み取り側の競合も偶然修正されました。このバグはコミット4db2af929279("HID: appletb-kbd: 不活性タイマーのクリーンアップ経路におけるUAFの修正")と構造的に類似しており、ドライバが導入された時点から存在していました。

翻訳   (表示)





この情報について
分析情報提供元:
JVN iPedia
初版公開日:
2026-09-07
分析対象脆弱性情報の分類:
アドバイザリ・注意喚起
最終更新日:
2026-09-07




脆弱性の影響を受ける製品の識別子
cpe:/o:linux:linux_kernel
 


脆弱性の分析内容
[攻撃元区分]  [?]
未評価 [?]

ローカル [?]
隣接 [?]
ネットワーク [?]

[攻撃条件の複雑さ]  [?]
未評価 [?]

 [?]
 [?]
 [?]

[攻撃前の認証要否]  [?]
未評価 [?]

複数 [?]
単一 [?]
不要 [?]

[機密性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[完全性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[可用性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

関連情報
Common Vulnerabilities and Exposures (CVE) CVE-2026-64363




National Vulnerability Database (NVD) CVE-2026-64363








参考情報
JVNDB CWE-416 解放済みメモリの使用




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/3755f6e25776b8b12ddf062f9b573f05090e4034)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/6b0838e86da88b1d3bff86f19761ff25af73eaca)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/37a52c61d4f78153c38ae1f7491dfcc8ac828dcf)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/3d30a0bb0e79621ae921b487835c56198adfafa3)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/05e3decc55d1deca9410e0eb36466651fcbe57a5)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/75fe87e19d8aff81eb2c64d15d244ab8da4de945)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/89ef67359672bf4cd6921524e39f61648fe38c0f)




関連文書 HID: appleir: fix UAF on pending key_up_timer in remove() - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/b363d964ca829c1761c9f04188dfa28f90b0f2d4)





Copyright © 2026 JPCERT/CC All Rights Reserved.