CVE-2026-43501
ipv6: rpl: mac_len-Headroom reservieren, wenn der rekomprimierte SRH wächst
- Veröffentlicht
- 21.05.2026
- Aktualisiert
- 08.09.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 49,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: ipv6: rpl: reserviere mac_len-Headroom, wenn der rekomprimierte SRH wächst. ipv6_rpl_srh_rcv() dekomprimiert einen RFC 6554 Source Routing Header, ersetzt ipv6_hdr->daddr durch das nächste Segment, rekomprimiert, entfernt dann den alten Header und schiebt den neuen plus den IPv6-Header zurück. Der rekomprimierte Header kann größer sein als der empfangene, wenn der Tausch die Länge des gemeinsamen Präfixes reduziert, das die Segmente mit daddr teilen (CmprI=0, CmprE>0, seg[0][0] != daddr[0] ergibt maximal +8 Bytes). pskb_expand_head() wurde nur bei segments_left == 0 ausgeführt, sodass bei früheren Segmenten der Push ungeprüften Headroom verbrauchte. Sobald skb_push() weniger als skb->mac_len Bytes vor den Daten hinterlässt, wird von skb_mac_header_rebuild() die Funktion skb_set_mac_header(skb, -skb->mac_len); aufgerufen, wodurch (data - head) - mac_len in das u16-Feld mac_header gespeichert wird, das auf ~65530 umbricht, und das folgende memmove() schreibt mac_len Bytes etwa 64KiB hinter skb->head. Ein einzelnes AF_INET6/SOCK_RAW/IPV6_HDRINCL-Paket über lo mit einem Typ-3-SRH aus zwei Segmenten (CmprI=0, CmprE=15) erreicht nach einem Durchlauf Headroom 8; KASAN meldet einen 14-Byte-OOB-Schreibvorgang in ipv6_rthdr_rcv. Behebe dies, indem der Head immer dann erweitert wird, wenn der verbleibende Platz kleiner ist als die Push-Größe plus mac_len, und fordere genau so viel zusätzlichen Platz an, damit der neu aufgebaute MAC-Header anschließend hineinpasst.
Quellen
1- cybermeowfia-termuxExploit
Termux Privilegieneskalations-Tool & Root-Manager - CVE-2026-43501
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.