CVE-2026-23231
netfilter: nf_tables: behebt use-after-free in nf_tables_addchain()
- Veröffentlicht
- 04.03.2026
- Aktualisiert
- 08.09.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 04.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 54,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: netfilter: nf_tables: Behebt Use-After-Free in nf_tables_addchain() nf_tables_addchain() veröffentlicht die Chain über list_add_tail_rcu() (in nft_chain_add()) in table->chains, bevor die Hooks registriert werden. Wenn nf_tables_register_hook() anschließend fehlschlägt, ruft der Fehlerpfad nft_chain_del() (list_del_rcu()) auf, gefolgt von nf_tables_chain_destroy(), ohne dazwischen eine RCU-Grace-Periode einzuhalten. Dies erzeugt zwei Use-After-Free-Bedingungen: 1) Control-Plane: nf_tables_dump_chains() durchläuft table->chains unter rcu_read_lock(). Ein paralleler Dump kann die Chain noch durchlaufen, während der Fehlerpfad sie freigibt. 2) Paketpfad: Für NFPROTO_INET installiert nf_register_net_hook() kurzzeitig den IPv4-Hook, bevor die IPv6-Registrierung fehlschlägt. Pakete, die über den transienten IPv4-Hook in nft_do_chain() gelangen, können chain->blob_gen_X noch dereferenzieren, wenn der Fehlerpfad die Chain freigibt. Füge synchronize_rcu() zwischen nft_chain_del() und der Chain-Zerstörung ein, damit alle RCU-Leser -- sowohl Dump-Threads als auch laufende Paketbewertungen -- abgeschlossen sind, bevor die Chain freigegeben wird.
Quellen
1aviralyash27 · linux · 04.05.2026
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.