世界を動かす技術を、日本語で。

CERTが「dnsmasq」の深刻なセキュリティ脆弱性に関する6件のCVEを公開します

概要

  • 2026年5月11日、dnsmasqに関する6件の重大なCVEがCERTから公開
  • これらの脆弱性はほぼ全ての現行バージョンに該当
  • パッチ適用済みの「2.92rel2」リリースと詳細情報が公式サイトで公開
  • AIによるバグ報告の急増と今後のリリース計画について言及
  • 次期安定版2.93の早期リリースとテスト協力の呼びかけ

dnsmasqに関する重大なセキュリティ脆弱性の公開

  • 2026年5月11日CERTdnsmasq の深刻な脆弱性に関する 6件のCVE を公開
  • これらのバグは 長期間存在 し、 ほぼ全ての現行バージョン に影響
  • 脆弱性情報とパッチは公式サイト(https://thekelleys.org.uk/dnsmasq/CVE/)で公開
  • パッチ適用済みの「 2.92rel2」がダウンロード可能
  • 開発版ツリーにも修正コミットを順次アップロード予定
  • 一部はバックポートと同じパッチを使用し、一部は根本的な修正を実施

AIによるセキュリティ研究の進展と対応

  • AIベースのセキュリティ研究 が進化し、 バグ報告の急増
  • 多数の重複報告の整理や、公開すべきバグと事前開示すべきバグの選別を実施
  • 「善意の研究者」が発見できるバグは「悪意の攻撃者」も発見可能との認識
  • 長期の情報公開制限(エンバーゴ)はあまり意味がないと判断
  • エンバーゴ調整やバックポート作業の負担増大

今後のリリース方針とテスト協力のお願い

  • 今後の優先順位 は「将来に向けての修正」と「バグのない新リリース」の実現
  • 公開前数週間で多くのセキュリティ修正コミットを実施
  • 近日中に「 dnsmasq-2.93rc1」をタグ付けし、早期の安定版2.93リリースを目指す方針
  • コミュニティによるリリース候補版のテスト協力を強く希望
  • AI生成のバグ報告の増加 により、同様の対応が今後も繰り返される可能性
  • 2.93でできる限り多くのバグを修正しつつ、リリースの迅速化を優先
  • リリース後も継続的な対応を予定

Hackerたちの意見

有名な(特定の界隈で)ペチュニアのボウルの言葉を借りると、「ああ、またかよ!」って感じだね。

これってアーサー・デントのせいってこと?(また?)

https://xchglabs.com/blog/dnsmasq-five-cves.html

このソフトウェアが、ほとんど更新されない何百万台ものデバイスで使われてないのは良かった。

もっと言うと、ほとんどの場合、クライアントがWi-Fiステーションに認証するか、物理的にイーサネットポートに接続しない限り、パケットを送信しないデバイスに搭載されてるのが良いことだね。

Y2K26?

これがデビアンにとって、恥ずかしいほど古いdnsmasqを「安定版」でアップグレードするきっかけになるかも。新機能は思いつかないけど、最新バージョンには多くの非CVEバグ修正が含まれてるから。でも、どうせ彼らは怠けてパッチをバックポートして、フランケンシュタインみたいな一発もののバージョンを作って終わりにするんだろうな。「安定版はそういうもんだ」って言う人もいるけど、彼らは本当に壊れたパッケージをそのまま出荷したことがあるからね。修正すると「安定」じゃなくなるから、古くて役に立たないコードを出す方がマシだと思ってる。ほんとおかしいよ。

安定版に新しいバージョンは入れないと思うよ。安定版が新しいバージョンを得る方法は、まずテスト版に新しいバージョンを入れて、2年ごとにテスト版が安定版になり、安定版が古い安定版になる。その時にテスト版からの新しいバージョンが安定版に入るって感じ。文句を言うべきなのは、テスト版のバージョンが古すぎる時だね。

新しいリリースに修正が含まれてるけど、新しい依存関係があって、それにもまた新しい依存関係があったらどうなるんだろう?ターゲットアプリの境界を維持しつつ、重大な脆弱性を安定版でパッチ当てるために、時々パッケージをフランケンシュタイン的に組み合わせる必要があると思うんだ。

うーん、2.92は安定版には通常持ち込まれないような新機能や変更をいくつかもたらしている気がする。https://thekelleys.org.uk/dnsmasq/CHANGELOG

ちなみに、Debianは昨日dnsmasqのセキュリティアップデートを出したみたい。おそらくこれに対処するためだね。

...彼らは本当に壊れたパッケージをそのまま出荷したことがある。修正すると「安定版」でなくなるから。 それは関係ない議論だね。Debianの安定版のdnsmasqパッケージが完全に壊れてると非難してるわけじゃないし。

Hacker Newsで議論の続きを見る