CVE-2025-38678
netfilter: nf_tables: doppeltes Gerät bei Updates ablehnen
- Veröffentlicht
- 03.09.2025
- Aktualisiert
- 05.08.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 20,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: netfilter: nf_tables: doppelte Geräte bei Updates ablehnen Ein Chain-/Flowtable-Update mit doppelten Geräten in derselben Batch ist möglich. Leider entfernt der netdev-Ereignispfad nur das erste gefundene Gerät, wodurch der Hook des doppelten Geräts nicht registriert bleibt. Prüfe, ob ein doppeltes Gerät in der Transaktions-Batch existiert, und brich in einem solchen Fall mit EEXIST ab. WARNING wird beim Abmelden des Hooks ausgelöst: [49042.221275] WARNING: CPU: 4 PID: 8425 at net/netfilter/core.c:340 nf_hook_entry_head+0xaa/0x150 [49042.221375] CPU: 4 UID: 0 PID: 8425 Comm: nft Tainted: G S 6.16.0+ #170 PREEMPT(full) [...] [49042.221382] RIP: 0010:nf_hook_entry_head+0xaa/0x150
Quellen
1Vielleicht der erste PoC für CVE-2025-38678?
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.