CVE-2026-97944 LinuxカーネルにFineIBTハッシュオフセット脆弱性修正

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-25T11:17:21.870 / 更新日: 2026-09-25T11:17:21.870

Linuxカーネルのx86/cfiモジュールに、FineIBTのハッシュオフセット処理の不一致が存在する脆弱性が修正されています。この問題により、BPF JITがstruct_opsトランスポイントのCFIハッシュを正しく取得できず、特定の呼び出し(例:tcp_init_congestion_control()によるBPFコングestion制御の初期化)時にCFIチェックに失敗し、カーネルが強制終了する可能性があります。この影響を受けるのはCONFIG_FINEIBTが有効な環境に限られます。運用者は、使用しているカーネルが該当設定を含むかを確認し、修正パッチの適用を検討する必要があります。脆弱性の影響範囲や回避策については公式情報に従い、推測を避けた対応が求められます。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性の本質は、ハッシュオフセットの不一致にある。だが、運用者にとって重要なのは、この不一致が実際に自分のシステムに影響を与えるかどうかではないか?

プラトン

その通りです。まず、CONFIG_FINEIBTが有効かどうかを確認しなければなりません。カーネルソースや/boot/config-$(uname -r)に設定が記載されているはずですね。もし有効であれば、パッチ適用の検討が必要です。

ソクラテス

では、パッチ適用後に何をすべきか?

プラトン

変更管理の文書に記録し、テスト環境で適用した後、本番環境に反映する手順を明確にしましょう。また、パッチ適用後は、tcp_init_congestion_control()などの関数が正常に動作するかを監視する必要があります。

ソクラテス

監視の手段は?

プラトン

カーネルログをチェックし、CFIチェックの失敗を示すエラーが発生していないかを確認してください。また、ベンダーの公式情報で推奨される監視ツールや手順を参考にしましょう。

ソクラテス

では、この脆弱性の影響範囲が不明な場合、運用者はどうすればよい?

プラトン

公式情報に従って、推測ではなく、明確な対応を進めるべきです。例えば、CONFIG_FINEIBTが有効でない環境では影響がない可能性が高いですが、確認せずにパッチを適用するのではなく、まずは自身の環境を調査してください。

ソクラテス

最後に、運用者にとっての教訓は?

プラトン

ハッシュオフセットのような微細な設定が、カーネルの安定性に影響を与えることを忘れてはなりません。定期的な設定確認と、ベンダー情報の確認が、リスクを減らす鍵です。冗談ですが、この脆弱性は「細かいハッシュがカーネルを苦しめる」典型例ですね。

関連キーワード: linux, kernel