CVE-2026-23111
netfilter: nf_tables: behebt invertierte genmask-Prüfung in nft_map_catchall_activate()
- Veröffentlicht
- 13.02.2026
- Aktualisiert
- 08.09.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 41,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: netfilter: nf_tables: korrigierte invertierte Genmask-Prüfung in nft_map_catchall_activate() nft_map_catchall_activate() weist eine invertierte Element-Aktivitätsprüfung auf, verglichen mit ihrem Nicht-Catchall-Pendant nft_mapelem_activate() und verglichen mit dem, was logisch erforderlich ist. nft_map_catchall_activate() wird aus dem Abbruchpfad aufgerufen, um Catchall-Map-Elemente zu reaktivieren, die während einer fehlgeschlagenen Transaktion deaktiviert wurden. Es sollte Elemente überspringen, die bereits aktiv sind (sie benötigen keine Reaktivierung), und Elemente verarbeiten, die inaktiv sind (sie müssen wiederhergestellt werden). Stattdessen macht der aktuelle Code das Gegenteil: Er überspringt inaktive Elemente und verarbeitet aktive. Vergleichen Sie den Nicht-Catchall-Aktivierungs-Callback, der korrekt ist: nft_mapelem_activate(): if (nft_set_elem_active(ext, iter->genmask)) return 0; /* aktive überspringen, inaktive verarbeiten */ Mit der fehlerhaften Catchall-Version: nft_map_catchall_activate(): if (!nft_set_elem_active(ext, genmask)) continue; /* inaktive überspringen, aktive verarbeiten */ Die Konsequenz ist, dass bei einem abgebrochenen DELSET-Vorgang nft_setelem_data_activate() für das Catchall-Element nie aufgerufen wird. Bei NFT_GOTO-Verdikt-Elementen bedeutet dies, dass nft_data_hold() nie aufgerufen wird, um den Reference Count von chain->use wiederherzustellen. Jeder Abbruchzyklus dekrementiert chain->use dauerhaft. Sobald chain->use Null erreicht, gelingt DELCHAIN und gibt die Chain frei, während Catchall-Verdikt-Elemente noch darauf verweisen, was zu Use-after-Free führt. Dies ist für eine lokale Privilegienausweitung durch einen nicht privilegierten Benutzer über User Namespaces + nftables auf Distributionen ausnutzbar, die CONFIG_USER_NS und CONFIG_NF_TABLES aktivieren. Behebung durch Entfernen der Negation, sodass die Prüfung mit nft_mapelem_activate() übereinstimmt: aktive Elemente überspringen, inaktive verarbeiten.
Quellen
7Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.