FORSMILE
EN
セキュリティ2026/07/10

【訂正】Linux CVE-2026-43499:rtmutexのローカル権限昇格への対応

Linuxのrtmutex処理に解放後使用につながる不具合があります。ローカルでfutexを操作できる利用者が攻撃条件となるため、提供元の修正済みカーネルへ更新してください。

← ブログ一覧へ / Back to Blog

【訂正】旧記事の『GhostLock』『約5秒でroot取得』『Androidでリンクをタップするだけで侵害』という記述は、参照する一次資料では裏付けられず撤回しました。CVE-2026-43499はLinuxのrtmutex処理にあるローカルのメモリ破壊の問題です。以下は2026年9月17日に確認したLinux CNAの説明に基づきます。

何が起きるのか

rtmutexは優先度継承を扱うカーネルのロック機構です。futex処理の取り消し時にremove_waiter()が待機タスクではなく現在のタスクを操作すると、適切なロックを持たない操作や消し忘れたポインターが生じます。これにより解放後使用やカーネルメモリの破壊が発生し、権限昇格やカーネル停止につながる可能性があります。

⚠ CVE Score — 高危険度 / HIGH
7.8HIGHCVSS v3.1CVE-2026-43499

Linux CNAのCVSS v3.1評価は7.8 HIGHです。基本的な非特権ローカルユーザーがfutexシステムコールを呼べることが攻撃条件であり、ネットワーク経由の直接攻撃ではありません。このCVEだけを根拠に仮想マシンからホストへ脱出できる、あるいはすべての端末で攻撃が成功すると説明することはできません。

修正版を確認する

CVEレコードが示す上流の修正は、系列ごとに5.10.261、5.15.212、6.1.175、6.6.140、6.12.86、6.18.27、7.0.4、および7.1です。ディストリビューションは修正を独自のパッケージへ移植することがあるため、これらを全製品共通の最低バージョンとして扱わないでください。提供元のCVE対応状況とパッケージの更新履歴を照合します。

  • ✓サーバーやコンテナホストのカーネル提供元とパッケージを確認する
  • ✓CVE-2026-43499に対応する修正済みパッケージを公式経路から導入する
  • ✓必要な再起動または提供元の正式なライブパッチを完了し、実行中のカーネルを確認する
  • ✓不要なローカルアカウントとコード実行権限を減らし、異常な権限変更やカーネル停止を調査する

Webサーバーのヘッダーや推測したNginxのアクセス制限は、このカーネルのfutex処理を修正しません。旧記事の設定例は対策として撤回しました。運用上のアクセス制限は更新までの補助策であり、修正済みカーネルの導入に置き換わるものではありません。

一次資料

📦
Amazon で関連書籍・ツールを検索
サーバーセキュリティ WAF クラウド
Amazonで探す →(アソシエイトリンク)
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【緊急】ProFTPD CVE-2015-3306 ほか古い脆弱性5件がCISAのKEVに追加:Struts・BIND・Strapi・ONLYOFFICEも古い版が残っていないか確認 — ProFTPDは認証なしでファイルを読み書きされる2026/10/09【緊急】Atlassian Data Center製品 CVE-2026-21589:全バージョンが影響 — 修正版へ更新し、できなければWAFで「..」を遮断2026/10/07【緊急】Zammad CVE-2026-102490:悪用が確認されたroot昇格は修正版がまだ無い — 6.5以前は即更新し、サーバーへの接続を絞る2026/10/06【緊急】NetScaler ADC/Gateway CVE-2026-88779:SAML構成なら 14.1-73.41 へ — 9/27の 73.37 では足りず、認証なしでDoS2026/10/05【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される2026/09/30