製品・ソフトウェアに関する情報
Debian等の複数ベンダの製品における不特定の脆弱性
Title Debian等の複数ベンダの製品における不特定の脆弱性
Summary

Linuxカーネルにおいて、以下の脆弱性が修正されました。fs/smbにおけるrefcntの不一致な更新を修正しました。`smb2_compound_op`内でrefcountの不一致な更新の可能性が特定されており、この不一致な更新はリソースのリークにつながる可能性があります。バグの原因として以下の点が挙げられます。1. 関数のコメントセクションで、この関数呼び出し後に`cfile`への参照を解除すべきであると明記されています。2. すべての制御フローパスは`cfile`への参照を確認し解除しますが、修正されていないパスだけが例外です。3. 既存の呼び出し元は、-ENOMEMが返された場合に`cfile`のrefcount更新を適切に処理しません。バグを修正するために、追加のgotoラベル「out」を導入し、クリーンアップロジックが常に実行されるようにしました。問題は`vars`の割り当て失敗で発生するため、「finished」と「out」ラベル間のクリーンアップロジックは安全に無視できます。関数`is_replayable_error`の定義によると、エラーコード「-ENOMEM」は回復不能とされているため、リプレイロジックも無視されます。

Possible impacts 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Sept. 16, 2025, midnight
Registration Date Jan. 19, 2026, 7:41 p.m.
Last Update Jan. 19, 2026, 7:41 p.m.
CVSS3.0 : 警告
Score 5.5
Vector CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Affected System
Debian
Debian GNU/Linux 11.0
Linux
Linux Kernel 5.8 以上 6.1.150 未満
Linux Kernel 6.13 以上 6.16.5 未満
Linux Kernel 6.17
Linux Kernel 6.2 以上 6.6.104 未満
Linux Kernel 6.7 以上 6.12.45 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年01月19日]
  掲載
Jan. 19, 2026, 7:41 p.m.