Linuxバッテリー管理ツールTLP、認証バイパス欠陥修正のパッチ適用

LinuxパワーマネジメントツールTLPに存在した深刻な脆弱性が修正された。研究者が、ローカル攻撃者が認証を回避してシステム設定を変更できることを発見したためだ。この欠陥はバージョン1.9.0で特定されCVE-2025-67859として追跡されており、Polkitメカニズムの競合状態に起因する。TLP開発者は2026年1月7日にバージョン1.9.1をリリースし、調整された開示後に問題を解決した。

SUSEおよびopenSUSEのセキュリティ研究者が、Linuxシステムのラップトップバッテリー寿命を最適化する人気ツールTLPバージョン1.9.0に深刻な認証バイパスを発見した。CVE-2025-67859として追跡されるこの脆弱性は、プロセスIDに依存するPolkitの非推奨「unix-process」サブジェクトを悪用した。この方法はCVE-2013-4288以来競合状態に脆弱であることが知られており、ローカル非特権ユーザーが認証チェック中にプロセスを置き換え、管理者資格なしでパワープロファイルとデーモンログを制御できるようにした。問題はTLP 1.9.0で新しく導入されたパワーデーモンにあり、システム設定のためのD-Bus APIを備えている。研究者のMatthias GerstnerとFilippo Bonazziは、マルチユーザー環境で攻撃者が任意の構成を変更可能でシステム改ざんのリスクがあることを特定した。追加の欠陥には、予測可能なクッキー値による不正なプロファイルホールド解除、不正リクエストからの未処理例外、無制限のプロファイルホールドによるサービス拒否攻撃の可能性が含まれ、これらが攻撃対象領域を拡大した。2025年12月16日、研究者はTLPの上流開発者に通知し、開発者は4日以内に迅速に応答してパッチを提供した。レビュー後、2026年1月7日にTLP 1.9.1がリリースされ、主な修正としてPolkitのセキュアな「system bus name」サブジェクトへの切り替え、暗号論的にランダムなクッキー値の使用、同時プロファイルホールドを16に制限、入力検証の強化が実施された。Linuxユーザーおよび管理者は、ディストリビューションのパッケージマネージャーを通じてバージョン1.9.1以降への更新を推奨される。この事件は、特権D-Bus操作を扱うツールの堅牢なセキュリティの必要性を強調し、迅速な協力対応が効果的な脆弱性管理の好例を示している。

関連記事

Illustration of a Linux computer screen highlighting Amazon WorkSpaces vulnerability CVE-2025-12779, with security alert and hacker elements, for a news article on AWS security flaw.
AIによって生成された画像

AmazonがLinux WorkSpacesの認証トークンに関する脆弱性を公開

AIによるレポート AIによって生成された画像

Amazon Web Servicesは、Linux向けWorkSpacesクライアントにセキュリティの欠陥があることを明らかにしました。この欠陥により、ローカル攻撃者が認証トークンを抽出して他のユーザーの仮想デスクトップにアクセスできるようになります。脆弱性CVE-2025-12779は、クライアントのバージョン2023.0から2024.8に影響を及ぼし、CVSSスコアは8.8です。AWSは、リスクを軽減するためにバージョン2025.0以降への即時アップグレードを推奨しています。

GNU C Library は、1996 年に遡る長年のセキュリティ脆弱性を修正しました。この修正は CVE-2026-0915 として特定され、初期バージョンから存在するライブラリの欠陥をパッチします。この更新は、Linux ディストリビューションの基本コンポーネントに依存するシステムのセキュリティを強化することを目的としています。

AIによるレポート

Linux向け提案中のランタイムスタンバイABI—WindowsのModern Standbyに着想—の初期報告に基づき、Antheas Kapenekakis氏がカーネルメーリングリストに詳細な8パッチシリーズを投稿。x86 ACPIシステムを対象とし、本質的なサービスを稼働させたまま低電力の「スリープ」外観を実現し、ラップトップ、ハンドヘルドデバイスなどのバッテリー寿命向上を約束する。

Linuxシステムは未パッチの脆弱性による重大なリスクにさらされており、その固有のセキュリティという考えを覆す。専門家は、オープンソース企業を効果的に保護するための自動パッチ管理の必要性を強調している。

AIによるレポート

プライバシーに焦点を当てた Linux ディストリビューション Tails がバージョン 7.4 をリリースし、USB スティックに言語、キーボードレイアウト、フォーマットの設定を永続的に保存する機能を導入しました。このアップデートには Tor Browser と Thunderbird のアップグレードと複数のバグ修正も含まれています。リリースは 2026 年 1 月 15 日に行われ、7.x シリーズの 4 番目のマイナーアップデートです。

匿名化LinuxディストリビューションTailsの開発者は、セキュリティ脆弱性を修正するため7.3をスキップしてバージョン7.3.1をリリースしました。この更新にはTor Browser、Torクライアント、Thunderbirdの最新版が含まれます。このリリースは、更新されたコアソフトウェアによる監視からの保護を強調しています。

AIによるレポート

開発者らは、ThinkPad ラップトップ向けの Linux ドライバを準備し、ハードウェア損傷を検出・報告する。機能は USB-C ポートの問題特定から始まる。この更新は Linux システムのハードウェア診断を強化することを目的とする。

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否