CVE-2026-52924
sctp: Ausgangswarteschlange bei veralteter COOKIE-ECHO-Verarbeitung leeren
- Veröffentlicht
- 24.06.2026
- Aktualisiert
- 15.09.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 37,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: sctp: Ausgangswarteschlange bei veralteter COOKIE-ECHO-Behandlung leeren sctp_stream_update() wird nur aufgerufen, wenn die Assoziation während des Assoziationsaufbaus/der Rekonfiguration in COOKIE_WAIT überführt wird. In diesem Pfad wird erwartet, dass der Zustand des ausgehenden Stream-Schedulers (stream->out_curr) sauber ist, da noch keine Benutzerdaten übertragen worden sein sollten, es sei denn, die Zustandsmaschine ist bereits teilweise fortgeschritten. Es existiert jedoch ein Randfall in sctp_sf_do_5_2_6_stale(): Wenn ein Stale-Cookie-ERROR empfangen wird, wird die Assoziation von COOKIE_ECHOED zurück zu COOKIE_WAIT gerollt. In diesem Szenario können Benutzerdaten bereits in der Warteschlange sein und sogar mit dem COOKIE-ECHO-Chunk gebündelt worden sein. Während des Rollbacks gibt sctp_stream_update() die alte Stream-Tabelle frei und installiert eine neue, invalidiert jedoch nicht stream->out_curr. Infolgedessen kann out_curr weiterhin auf einen freigegebenen sctp_stream_out-Eintrag aus dem vorherigen Stream-Zustand zeigen. Später verlassen sich die SCTP-Scheduler-Dequeue-Pfade (FCFS, RR, PRIO usw.) auf stream->out_curr->ext, was zu Use-after-Free führen kann, sobald der alte Stream-Zustand über sctp_stream_free() freigegeben wurde. Dies führt zu Abstürzen wie (gemeldet von Yuqi): BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10 Beheben Sie dies, indem Sie die Assoziations-Ausgangswarteschlange bei der Behandlung des Stale-Cookie-Falls vollständig leeren. Dadurch wird sichergestellt, dass alle ausstehenden Sende- und Neuübertragungszustände verworfen werden und alle vom Scheduler zwischengespeicherten Zeiger invalidiert werden, sodass der Stream-Zustand während des COOKIE_WAIT-Neustarts sicher neu aufgebaut werden kann. Nur stream->out_curr zu aktualisieren wäre unzureichend, da in der Warteschlange befindliche und erneut übertragbare Daten weiterhin auf den alten Stream-Zustand verweisen und später Use-after-Free in Dequeue-Pfaden auslösen würden.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.