Linux カーネルの脆弱性 ZcopyReaper CVE-2026-43502 が FIX:root 権限昇格の恐れ

New ZcopyReaper Linux Kernel Vulnerability Enables Privilege Escalation Attacks

2026/09/14 CyberSecurityNews — 新たに公表された Linux カーネルの脆弱性 ZcopyReaper を悪用する低権限のローカル攻撃者は、root 権限への昇格を達成してシステム制御を奪取する可能性がある。NebuSec のセキュリティ研究者が実証したのは、この脆弱性 CVE-2026-43502 を悪用する ZcopyReaper というエクスプロイトによりシステム侵害が可能であることだ。Linux 4.17 以降のカーネルに存在するこの脆弱性は Reliable Datagram Sockets (RDS) の Zero-Copy 送信処理に影響を及ぼす。ユーザー空間のページがメモリに固定された後の、メッセージが送信ソケットへ関連付けられる前に RDS の Zero-Copy 送信処理が失敗すると、メモリが不適切にクリーンアップされ、この脆弱性が発生する。

影響を受ける削除処理では、メッセージとソケットの関連付けに基づいてクリーンアップの方法が決定されるが、本来の Zero-Copy の所有権については、op_mmp_znotifier 構造体の有無に基づいて判断する必要がある。この不適切な判断により、その時点でソケットキューに入っていないメッセージが、通常のペイロード・ページを含むメッセージとしてクリーンアップされる可能性がある。このオブジェクトの生存期間を管理する処理の不備により、カーネルメモリが破損し、ローカルでの権限昇格に必要な条件が生じる可能性がある。

ZcopyReaper Linux カーネルの脆弱性

カーネル 6.4.0-150600.23.100 を実行する openSUSE 環境で、NebuSec は ZcopyReaper の悪用に成功し、Openwall で公開された技術情報に詳細を記載している。この問題は、サービス拒否 (DoS) に留まらず、セキュリティ上の深刻な影響を及ぼすことを示している。

この脆弱性の悪用に際して、Linux のケイパビリティ/権限のないユーザーが利用できるユーザー・ネームスペースへのアクセスは不要である。したがって、権限のないユーザーによるユーザー・ネームスペースの作成を無効化しても、実証された攻撃を阻止できない。これは、Linux のセキュリティ強化策の一部として、ユーザー・ネームスペースの制限を利用している組織にとって重要な点である。

脆弱なシステムでは、CONFIG_INET/CONFIG_AIO が有効化されている必要がある。それに加えて、CONFIG_RDS/CONFIG_RDS_TCP がカーネルに組み込まれているか、読み込み可能なモジュールとして利用可能でなければならない。また、RDS のサポートがモジュールとして提供されている場合には、攻撃者が影響を受けるコードの実行経路へ到達するには、すでに rds.ko/rds_tcp.ko モジュールが読み込まれているか、自動的なモジュール読み込みにより利用可能である必要がある。

Vulnerability ParameterTechnical Specification & MechanismOperational Impact & Mitigation
CVE Identifier / ExploitCVE-2026-43502 / ZcopyReaperLocal privilege escalation to root-level control
Subsystem & OriginReliable Datagram Sockets (RDS) zero-copy pathPresent since Linux 4.17; affects rds_message_purge()
Root CauseImproper memory cleanup prior to socket attachmentBypasses op_mmp_znotifier checks, corrupting kernel memory
Namespace IndependenceDoes not require unprivileged user namespacesHardening via user namespace restrictions is ineffective
Kernel RequirementsCONFIG_INET, CONFIG_AIO, CONFIG_RDS, CONFIG_RDS_TCPModular setups require rds.ko and rds_tcp.ko to be loaded
Upstream FixCommit 44b550d88b26 (mainline Linux 7.1-rc3)Backported to Ubuntu (7.0.0, 6.8.0, 5.15.0) and Debian branches

アップストリームで実施された修正は、rds_message_purge() を変更し、クリーンアップを実行する前に op_mmp_znotifier を取得し、この通知用構造体を用いて Zero-Copy の所有権を識別するものである。メッセージがソケットキューへ到達していない段階では、修正後のコードはメモリに固定されたページの使用量を直接調整し、ペイロード・ページを解放する前に通知用構造体を解放することで、すでにソケットへ関連付けられているメッセージについては、通常の完了処理が維持される。

この脆弱性は、アップストリームのコミット 44b550d88b26 で修正され、すでにリリース済みの Linux 7.1-rc3 に反映されている。安定版ディストリビューションにおいてもパッチのバックポートが始まっており、Ubuntu では、サポート対象のカーネル 7.0.0-28/6.8.0-136/5.15.0-186 などに対する修正が記載されており、Debian でも複数の保守対象ブランチで修正版パッケージが提供されている。

NebuSec によると、同社の自動エクスプロイト生成処理により、さらに 20 件の Linux カーネルの脆弱性が確認され、公開エクスプロイトも生成されているという。これらの情報は、同社のセキュリティ研究用リポジトリ CyberMeowfia で公開されており、管理者にとって影響を受ける環境を確認する緊急性が高まっている。

Linux 管理者に求められるのは、ベンダーが提供するカーネル・アップデートをインストールし、パッチ適用済みのカーネルを再起動した後に、実行されているカーネルのバージョンを確認することである。直ちにパッチを適用できない場合、防御側に求められるのは、RDS/RDS-over-TCP の必要性を確認し、不要なモジュールが読み込まれないようにすることである。ユーザー・ネームスペースを無効化するだけでは、ZcopyReaper に対する有効な緩和策にはならない。