CVE-2026-80521
af_unix: إلغاء ربط scc_entry في unix_del_edge().
- تم النشر
- 26/08/2026
- محدث
- 21/09/2026
- تخصيص CNA
- Linux
- الأدلة المرصودة
- 17/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 2.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم حل الثغرة الأمنية التالية في نواة Linux: af_unix: إلغاء ربط scc_entry في unix_del_edge(). أبلغ Kyle Zeng أن GC قد يحرر SCC ميتًا جزئيًا. السيناريو كالتالي: 1) إنشاء اثنين من SCCs: X -. A <-> B ^--' 2) تشغيل ما يلي بشكل متزامن: 2-1) send() sk-B إلى sk-B من sk-X 2-2) close() لكل من A و B عند 2-1)، توجد نافذة صغيرة حيث ينشر unix_add_edges() حافة جديدة (B <-> B) إلى GC ولكن skb الخاص بها لم يتم وضعه في قائمة الانتظار بواسطة skb_queue_tail(). إذا اكتمل 2-2) قبل skb_queue_tail() وتم تشغيل GC، فإنه يحكم على A <-> B بأنها ميتة، ولكن B لا يتم تحريره لأن GC لا يمكنه جمع skb غير الموضوع في قائمة الانتظار بعد والذي يحمل حافة B <-> B. X -. A <-> B -. هذه الحافة مرئية ^--' ^..' ولكن skb ليست كذلك هذه بحد ذاتها ليست مشكلة لأن تشغيل GC التالي سيحكم على B بأنها ميتة أيضًا ويحررها أخيرًا. X -. A <.> B -. ^--' ^--' ومع ذلك، فإن SCC الخاص بـ X يجبر GC التالي على استدعاء unix_walk_scc_fast()، وهو يتكرر عبر A من خلال scc_entry الخاص بـ B. دعنا نلغي ربط scc_entry قبل تحرير الرأس في unix_del_edge().
المصادر
1استغلالات إثبات مفهوم للهروب من الحاويات لـ CVE-2026-80521 و CVE-2026-52910، مع بيئة QEMU/Ubuntu VM قابلة للتخلص منها لتنفيذ PoC بأمان.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.