Linux FoundationのAutomotive Grade Linuxにおけるアクセス制御に関する脆弱性
タイトル Linux FoundationのAutomotive Grade Linuxにおけるアクセス制御に関する脆弱性
概要

AGLのapp-framework-binder(afb-daemon)v19.90.0までには、ローカルの任意のプロセスが抽象Unixソケット@urn:AGL:afs:supervision:socketを介して認証なしに特権監視コマンド(Exit、Do、Sclose、Config、Trace、Debug、Token、slist)を実行できる脆弱性があります。src/afb-supervision.cのon_supervision_call関数は、すべての8つのコマンドを認証情報の検証なしにディスパッチします。src/afs-supervision.hの公式CAUTIONコメントでも認められている通り、抽象ソケットにはDAC保護がありません。これにより、権限の低いローカルプロセスがデーモンを停止させることが可能になり(ExitコマンドによるDoS)、任意のAPI呼び出しを実行し(Doコマンド)、任意のユーザーセッションを終了させ(Scloseコマンド)、または全グローバル設定を漏洩させることができます(Configコマンド)。この脆弱性は2017年6月29日のコミットb8c9d5de384efcfa53ebdb3f0053d7b3723777e1で導入されました。

想定される影響 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年5月1日0:00
登録日 2026年5月20日13:20
最終更新日 2026年5月20日13:20
CVSS3.0 : 重要
スコア 7.8
ベクター CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
影響を受けるシステム
Linux Foundation
Automotive Grade Linux 17.1.12 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年05月20日]
  掲載
2026年5月20日13:20

NVD脆弱性情報
CVE-2026-37526
概要

AGL app-framework-binder (afb-daemon) through v19.90.0 allows any local process to execute privileged supervision commands (Exit, Do, Sclose, Config, Trace, Debug, Token, slist) without authentication via the abstract Unix socket @urn:AGL:afs:supervision:socket. The on_supervision_call function in src/afb-supervision.c dispatches all 8 commands without any credential verification. The abstract socket has no DAC protection, as acknowledged in the official CAUTION comment in src/afs-supervision.h. This allows a low-privileged local process to kill the daemon (DoS via Exit command), execute arbitrary API calls (via Do command), close arbitrary user sessions (via Sclose command), or leak the entire global configuration (via Config command). The vulnerability was introduced in commit b8c9d5de384efcfa53ebdb3f0053d7b3723777e1 on 2017-06-29.

公表日 2026年5月2日2:16
登録日 2026年5月2日4:07
最終更新日 2026年5月8日0:15
関連情報、対策とツール
共通脆弱性一覧