【訂正】旧記事の『GhostLock』『約5秒でroot取得』『Androidでリンクをタップするだけで侵害』という記述は、参照する一次資料では裏付けられず撤回しました。CVE-2026-43499はLinuxのrtmutex処理にあるローカルのメモリ破壊の問題です。以下は2026年9月17日に確認したLinux CNAの説明に基づきます。
何が起きるのか
rtmutexは優先度継承を扱うカーネルのロック機構です。futex処理の取り消し時にremove_waiter()が待機タスクではなく現在のタスクを操作すると、適切なロックを持たない操作や消し忘れたポインターが生じます。これにより解放後使用やカーネルメモリの破壊が発生し、権限昇格やカーネル停止につながる可能性があります。
Linux CNAのCVSS v3.1評価は7.8 HIGHです。基本的な非特権ローカルユーザーがfutexシステムコールを呼べることが攻撃条件であり、ネットワーク経由の直接攻撃ではありません。このCVEだけを根拠に仮想マシンからホストへ脱出できる、あるいはすべての端末で攻撃が成功すると説明することはできません。
修正版を確認する
CVEレコードが示す上流の修正は、系列ごとに5.10.261、5.15.212、6.1.175、6.6.140、6.12.86、6.18.27、7.0.4、および7.1です。ディストリビューションは修正を独自のパッケージへ移植することがあるため、これらを全製品共通の最低バージョンとして扱わないでください。提供元のCVE対応状況とパッケージの更新履歴を照合します。
- ✓サーバーやコンテナホストのカーネル提供元とパッケージを確認する
- ✓CVE-2026-43499に対応する修正済みパッケージを公式経路から導入する
- ✓必要な再起動または提供元の正式なライブパッチを完了し、実行中のカーネルを確認する
- ✓不要なローカルアカウントとコード実行権限を減らし、異常な権限変更やカーネル停止を調査する
Webサーバーのヘッダーや推測したNginxのアクセス制限は、このカーネルのfutex処理を修正しません。旧記事の設定例は対策として撤回しました。運用上のアクセス制限は更新までの補助策であり、修正済みカーネルの導入に置き換わるものではありません。
