Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Linuxカーネルにローカル権限昇格の脆弱性「Fragnesia」

Linuxカーネルにおいて、ローカルユーザーがroot権限を取得できる脆弱性「Fragnesia」が明らかとなった。実証コードも公開されている。

ソケットバッファのフラグ管理ミスに起因し、脆弱性「CVE-2026-46300」が確認されたもの。Zellicのセキュリティ研究者が報告したもので、脆弱性は別名「Fragnesia」とも呼ばれている。

ディスク上のファイルを読み込む際、処理を高速化するためメモリ上に一時的なコピーを保持するが、「IPsec ESP」の処理においてメモリ上のコピーである「ページキャッシュ」が不正に書き換えられ、ローカルユーザーがroot権限を取得するおそれがある。

Linuxの開発者向けメーリングリストでは、現地時間2026年5月13日に修正パッチが投稿され、翌14日には関連処理へ対象を広げた追加パッチも公開された。ディストリビューションにおける対応も進められている。

root権限を取得できるとされる概念実証コード(PoC)も公開されている。回避策として、「esp4」「esp6」「rxrpc」モジュールを無効化する方法などもアナウンスされている。

(Security NEXT - 2026/05/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供
MSP向け管理ツール「ManageEngine OpManager MSP」に深刻な脆弱性 - 8月に修正済み
米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告
ウェブサーバ「nginx」の「HTTP/3」モジュールに脆弱性
「Apache Tomcat」のアップデートで脆弱性12件を解消
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件