CVE-2026-64564
sctp: Den eigenen Transport der ASCONF bei der DEL-IP-Verarbeitung nicht freigeben
- Veröffentlicht
- 04.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 07.08.2026
sctp: Den eigenen Transport der ASCONF bei der DEL-IP-Verarbeitung nicht freigeben
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Im Linux-Kernel wurde die folgende Schwachstelle behoben: sctp: Der eigene Transport der ASCONF darf bei der DEL-IP-Verarbeitung nicht freigegeben werden. sctp_process_asconf() cached den Transport, gegen den die ASCONF-Chunk verarbeitet wird, in asconf->transport (== chunk->transport, einmal in sctp_rcv() gesetzt). Für eine ASCONF, die über ihren Adressparameter von __sctp_rcv_asconf_lookup() gefunden wird, entspricht dieser gecachte Transport dem Adressparameter, der nicht die Quelladresse des Pakets sein muss. sctp_process_asconf_param() lehnt eine DEL-IP für die Paketquelladresse ab (ADDIP D8, SCTP_ERROR_DEL_SRC_IP), aber nichts schützt asconf->transport. Eine einzelne ASCONF kann daher in dieser Reihenfolge enthalten: [Adressparameter L] [DEL-IP L] [DEL-IP 0.0.0.0], wobei L sich von der Quelle unterscheidet. Die DEL-IP für L besteht die D8-Prüfung und ruft sctp_assoc_rm_peer() auf dem Transport auf, auf den asconf->transport weiterhin zeigt, und gibt ihn frei (RCU-verzögert). Die folgende Wildcard-DEL-IP verwendet dann den nun verwaisten asconf->transport in sctp_assoc_set_primary() und sctp_assoc_del_nonprimary_peers() erneut: set_primary() dereferenziert den freigegebenen Transport (->ipaddr, ->state) und setzt den verwaisten Zeiger in asoc->peer.primary_path / active_path, und del_nonprimary_peers(), die nur den Zeiger behält, der nicht mehr auf der Liste steht, entfernt jeden echten Transport und lässt die Assoziation mit einer transport_count von 0 und primary_path/active_path, die auf freigegebenen Speicher zeigen, zurück. Lehne eine DEL-IP ab, die auf den Transport abzielt, gegen den die ASCONF verarbeitet wird, analog zur bestehenden Quelladress-Absicherung, damit der Wildcard-Zweig niemals einen freigegebenen Transport wiederverwenden kann.
LPE unter Deb
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.