DFN-CERT-2025-2711: Linuxカーネルの脆弱性: 重大な欠陥により任意のコード実行が可能
DFN-CERT(アドバイザリ2025-2711)によって「緊急」に分類された3つのカーネル脆弱性により、カーネルにパッチが適用されていない場合、任意のコード実行、即時ルートアクセス、そして永続的なクラッシュが発生する可能性があります。Red Hat Enterprise Linux 8.8 EUSにはすでにパッチが配布されていますが、Debian、Ubuntu、SUSE、Fedora、Arch Linux、およびそれらの派生OSは、アップデートがインストールされるまで脆弱性が残ります。GitHubでは、プルリクエストによる脆弱性攻撃がsudo pacman -Syuよりも速いペースで発生しており、一秒一秒の遅延がデジタルロシアンルーレットと化しています。 データセンターの片隅にCentOS、Oracle Linux、またはMandrivaのVMを放置している管理者は、エアコンプレッサーを取り出すのが賢明です。今や、ローカルユーザーは誰でもカーネルに悪意のあるコードを強制的にロードさせ、マシンをDoSループに陥らせることができるのです。本番環境では、第一の防御線は「パッチ適用後の再起動」と呼ばれており、議論の余地はありません。カーネルパニックは確実:CVE-2025-39104、39105、39106の徹底分析 これら3つの脆弱性は、ページテーブル管理とBPFサブシステムに存在します。巧妙に細工されたシステムコールは、カーネルポインタを乗っ取り、使用中のページを解放した後、メモリ領域を書き換えてリバースシェルを注入します。複雑さという点では、120行のスクリプトと標準アカウントアクセスがあれば十分です。
さらに悪質なのは、BPFの脆弱性が、永続的なBPFマップに痕跡を隠すことでSELinuxとAppArmorを回避してしまうことです。攻撃者はその後、強化されたKali Linux環境下でも完全な制御を奪うROP攻撃を実行します。そして、致命的な打撃として、競合状態によってIOキューにnullポインタが発生し、システムがフリーズしてしまうのです。
Sommaire
ライブパッチが贅沢ではない理由
CanonicalはすでにUbuntu LTSイメージ向けのライブパッチをリリースしていますが、このモジュールはメモリ破損のみを修正します。再起動しないとBPFベクターがロードされたままになります。SUSEのメンテナーはkernel-default 5.14.21-150500.55.49をリリースし、FedoraはトリプルCVEを無効化するために6.8.7-200.fc41にアップグレードしました。
影響を受けるディストリビューションとパッケージの入手状況のマッピング
Red Hat
と
CentOS Stream
は、RHEL 8および9向けのカーネル4.18.0-553.9をリリースしています。 Debian は既にSidでlinux-image-6.1.0-14-amd64を提供していますが、安定版はまだバックポート待ちです。 Arch Linux では、linux 6.9.2.arch1パッケージですべてが修正されますが、カスタムDKMSモジュールも再コンパイルする必要があります。復旧した Oracle Linux および Mandriva 環境、さらには LTS 5.15 カーネルを搭載した一部のネットワークアプライアンスには、手動でパッチを適用する必要があります。パブリッククラウドでは、Amazon AMI および Azure Gallery テンプレートが置き換えられていますが、昨日のスナップショットは引き続き使用可能です。 最優先事項: 重要なサーバーとステートレスコンテナ 脆弱性のあるワークロード (リバースプロキシ、Kubernetes ノード、ハイパーバイザー) は、まず再起動する必要があります。Fedora CoreOS または SUSE MicroOS では、rpm-ostree のアップグレードと再起動により 90 秒で問題が解決するため、journald ログを確認する時間はほとんどありません。グローバル再起動前の緩和策
日中に再起動できない場合、DFN-CERT は、sysctl kernel.bpf_jit_enable=0 で BPF JIT を無効にし、/tmp を noexec としてマウントすることを推奨しています。これにより 2 つの監視プラグインが停止しますが、root シェルほど深刻な影響はありません。 SELinux を強制し、unprivileged_userns_clone に厳格な制限を適用することで、Debian と Ubuntu における攻撃機会を縮小できます。Oracle Linux と CentOS には部分的な kpatch が存在しますが、競合状態は解決されないため、直ちに再起動を計画することが重要です。
パッチ適用後:チェックと IOC ハンティング
dmesg | grep で「Exploit attempt」と表示されるだけで十分な場合はほとんどありません。孤立したBPFマップ、/proc/sys/kernel/unprivileged_bpf_disabled への変更、そして疑わしいptrace呼び出しを監視することで、手がかりを得ることができます。ホワイトリストに登録されていないヘルパーを禁止するeBPFフィルタリングルールを追加することで、公開されているほとんどのPoCをブロックできます。
本番環境では、CMDBツールに更新を記録し、Nessus脆弱性スキャンをトリガーすることで、次回のISO 27001監査前にコンプライアンス認証を取得できます。カーネルにパッチが適用されると、SSHセッションは通常のルーチンに戻り、ペンギンはシステムの残りの部分のコンパイルを再開できます。
出典:
www.linux-magazin.de






Comments
Leave a comment