セキュリティ
Linuxに19年潜んだ権限昇格の欠陥が発覚。脆弱性「CIFSwitch」CVE未割り当て
Linuxカーネルのファイル共有機能に、2007年から19年間にわたって潜伏していた権限昇格の脆弱性「CIFSwitch」が公開された。Linux Mint、CentOS Stream 9、Rocky Linux 9など複数のディストリビューションが標準設定のまま影響を受け、一般ユーザーがroot権限を取得できてしまう。カーネル側の修正パッチはすでにstableキューに入っているが、ディストリビューションごとの適用状況はまちまちだ。 19年間、誰も気づかなかったロジックバグ SpaceXのセキュリティエンジニアであるアシム・マニザダ(Asim Viladi Oglu Manizada)氏が5月27日に公開したこの脆弱性は、Linuxカーネルの CIFSクライアントと、ユーザー空間のヘルパーツール cifs-utils の境界 に存在する。CIFS(Common Internet File System)はWindowsのファイル共有で広く使われるSMBプロトコルのLinux実装だ。CVE番号は5月31日時点でまだ割り当てられていない。 Kerberos認証を使うCIFSマウント