CVE-2026-81000
net: tun: مساحة الرأس المستقبَلة المقيّدة
- تم النشر
- 11/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- Linux
- الأدلة المرصودة
- 18/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 6.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم حل الثغرة الأمنية التالية في نواة Linux: net: tun: تقييد مساحة الرأس المستقبَلة (receive headroom). يستخدم `tun_get_user()` القيمة `tun->align` كمساحة رأس لـ skb وعند اختيار مقدار بيانات الحزمة التي يجب إبقاؤها خطية (linear). يمكن لـ OVS تمرير طلب مساحة رأس مفرطة الحجم من منفذ آخر إلى TUN أو TAP. عندما تكون قيمة align أكبر من المساحة القابلة للاستخدام في رأس skb ذي صفحة واحدة، يحدث underflow في `SKB_MAX_HEAD(align)` وتصبح النتيجة سالبة عند تخزينها في `good_linear`. تُلتفّ هذه القيمة لاحقًا عند إسنادها إلى المتغير `linear` من نوع size_t، ويمكن لـ `tun_alloc_skb()` أن تضع `skb->data` خارج الرأس المخصص. قيّد مساحة الرأس المخزّنة بواسطة TUN بميزانية رأس skb ذات الصفحة الواحدة وبأكبر إزاحة رأس skb ذات 16 بت غير الحارسة (non-sentinel). اترك بايتًا خطيًا واحدًا لـ TUN الخام ورأس Ethernet كامل لـ TAP، بما في ذلك `NET_IP_ALIGN`. كذلك اسحب بايت بروتوكول TUN الخام ورأس Ethernet الخاص بـ TAP قبل الوصول إليهما، لتبقى هذه الفحوصات آمنة لحزم skb غير الخطية الموفّرة من مسارات تخصيص أخرى.
المصادر
3مستودع بحثي لـ CVE-2026-81000 (TUNderflow)، وهو ثغرة تجاوز سفلي صحيح في مساحة الرأس (headroom) عند الاستقبال في TUN/TAP بنواة Linux تتيح تصعيد الصلاحيات محليًا، مع إثبات مفهوم (PoC)، وتحليل السبب الجذري، وإعداد مختبر.
- TUNderflowPoC
أداة PoC بلغة Python للثغرة CVE-2026-81000، وهي ثغرة تصعيد صلاحيات محلية في نواة Linux عبر الكتابة خارج الحدود في TUN/OVS والتلاعب بعلم pipe_buffer للحصول على صلاحيات root.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.