Tutoriel Linux

Bad Epoll:Mythos AIが見落としていた、Android上でルートアクセスを可能にする重大なLinuxの脆弱性

Débutant2 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

Bad Epoll(CVE-2026-46242)と呼ばれる深刻な脆弱性がLinuxカーネルに存在します。この脆弱性により、ローカルユーザーは初期権限なしにrootアクセス権を取得できてしまいます。この脆弱性は、サーバー、ワークステーション、Androidデバイスなど、あらゆるデバイスに影響を及ぼします。

Bad Epollは、LinuxやAndroidでファイルやネットワークイベントの処理に広く使われているepollメカニズムにおける、解放済みメモリ使用の脆弱性を悪用する。この問題は研究者のJaeyoung Chung氏によって発見され、非常に深刻な脆弱性であることが明らかになった。

この脆弱性がどのように機能するのか、なぜこれまで公表されてこなかったのか、そして既に利用可能な対策について見ていきましょう。

Bad Epoll: Linuxカーネルにおける競合状態の脆弱性

Epoll(イベントポーリングの略)は、多数のファイルや接続を同時に監視するために使用され、多くのサービスの安定性にとって不可欠な要素です。これを無効にすることはシステムをダウンさせるようなものであり、システムを大切にしたいのであれば、絶対に避けるべきです。

問題の核心は、競合状態によって引き起こされる解放後使用(use-after-free)の状況です。具体的には、メモリ構造が解放された後、別の操作がそれを引き続き使用するという状況です。これにより、初期段階では軽微なデータ破損が発生しますが、Linuxのメモリ管理を侵害することで、この問題がさらに深刻化する可能性があります。

この状況が発生する時間枠は非常に短く、わずか6回の機械語命令で済む。しかし、Chung氏が考案した手法は、システムをクラッシュさせることなく試行回数を増やすことでこの問題を解決し、成功率は約99%に達する。

高度なツールでも検出されない脆弱性

Bad Epollの脆弱性は、2023年に2つの競合状態を含むコミットによってEpollコードの大部分に導入されました。Anthropic社のMythos AIモデルは、そのうちの1つ(CVE-2026-43074として参照)を検出しましたが、このBad Epollの脆弱性は見逃していました。

この現象の発生頻度の低さを説明する仮説は2つあります。1つは、その発生期間が非常に短く、モデル化が難しいこと、もう1つは、カーネルの主要なメモリ保護機能であるKASAN検出が作動しないことです。このため、Bad Epollは捉えどころのない脅威となっています。

興味深いことに、Mythosは同様の脆弱性を特定できたものの、その二重の脆弱性がはるかに深刻なものであるとは認識していなかった。

広範囲に影響:悪質なEpollはLinuxとAndroidの両方を標的にしている

もう一つ懸念される点は、この脆弱性はChromeのレンダラーのような独立したプロセスからでも悪用できる可能性があるということです。つまり、このレンダラー内でコードが実行されると、root権限への昇格が可能になり、サンドボックスが破られてしまうのです。

Bad Epollは、Linuxカーネルの脆弱性の中でも、Androidにも影響を与える数少ない脆弱性の1つです。ほとんどのカーネル権限昇格はAndroidのエコシステムには及ばないため、この脆弱性はより一層深刻な問題となります。

kernelCTFプログラムによって検出された約100件の脆弱性のうち、Android上で悪用可能なのは約10件のみであり、Bad Epollはそのうちの1つである。

最近のカーネルに存在する、早急に修正する必要のある経済的なバグ

Epollの不具合は、カーネルバージョン6.4以降に影響します。そのため、カーネルバージョン6.1以前のディストリビューションやデバイスは影響を受けません。これは、まだアップデートされていない一部の古いAndroidスマートフォンにとって朗報です。

この修正は、参照番号a6dc643c6931で入手可能なパッチに含まれています。例えば、Debian 13では、6.12.95-1カーネルを通じてこのパッチが提供されています。安全のため、このアップデートを適用するか、いつものサプライヤーにパッチが適用されていることを確認してください。

epollを無効にすることは現実的な選択肢ではないことに注意すべきである。なぜなら、そうするとLinuxとAndroidの依存サービスの大部分が動作しなくなるからである。

自然界ではまだ悪用されていない脆弱性

現在までに、この脆弱性を悪用した事例は報告されていません。このバグは、CISAが公表している悪用された脆弱性リストには掲載されていません。唯一知られている悪用方法は、kernelCTFで発表された概念実証のみです。

大規模な攻撃がないからといって、警戒を緩めるべきではありません。むしろその逆です。Linux管理者にとって、これは注油が遅れたエンジンのようなものです。問題は潜在的に存在していますが、突然故障する可能性があります。

CVE-2026-46242に関連するセキュリティ発表を監視し、システムを定期的に最新の状態に保つことも推奨されます。

sudo apt update && sudo apt upgrade