
CVE-2026-53361 AF_UNIX GC vs. MSG_PEEK Use-after-Free Container-Escape
CVE-2026-53361 — ein unprivilegierter, container-escape-fähiger use-after-free im AF_UNIX-Socket-Garbage-Collector. Dies ist die Einzel-Vektor-Version (nur MSG_PEEK).
Der AF_UNIX-GC gibt "in-flight"-Sockets frei, die unerreichbare Referenzzyklen bilden. Ein gleichzeitiger MSG_PEEK auf einen in-flight fd nimmt eine Referenz, die die GC-Zählung nie erfasst, sodass der Collector einen noch lebenden Socket freigeben und ein verwaistes sk_buff hinterlassen kann. Der Peek soll sich zurückziehen, während ein GC-Lauf läuft, aber das gc_in_progress-Flag, das er prüft, kann während des Laufs fälschlicherweise false lesen, sodass der Peek durchrutscht und das Race offen ist.
Dieselbe Interaktion, dreimal behoben:
cbcf01128d0a "af_unix: fix garbage collect vs MSG_PEEK"e5b31d988a41 "af_unix: Give up GC if MSG_PEEK intervened"d82ba05263c6 "af_unix: Set gc_in_progress to true in unix_gc()"Anfällig = vom Bug betroffen. Abgedeckt = von diesem Exploit abgedeckt (einzelner MSG_PEEK-Vektor). Die 7.x-Kernel und der Ubuntu-6.8-GA-Kernel sind anfällig, liegen aber außerhalb des Rahmens.
kmalloc() niedriger Ordnung oder einer bestimmten pro-Cache-PCP-Wiederverwendung kollidieren (anon_vma, kmalloc-64 und Verwandte); die höheren Buckets sind sicher, die dedizierten Caches und unteren Buckets nicht. Füge dein eigenes Armoring hinzu, um es auf ~100 % zu bringen.| Ziel | Kernel | Anfällig | Gepatcht | Abgedeckt |
|---|
| Stable 6.12 | 6.12 | Y | 6.12.95 | bis 6.12.94 |
| Ubuntu 24.04 HWE | 6.17 | Y | N | bis 6.17.0-41 |
| Ubuntu 24.04 GA | 6.8 | Y | N | N (kein PEEK-Vektor) |
| RHEL 10 | 6.12 | Y | N | Y |
| Debian trixie | 6.12 | Y | DSA-6381-1 | bis 6.12.94+deb13-cloud-amd64 |
| Distribution | Zuletzt getesteter Kernel | Build-Datum |
|---|
| Debian 13 (trixie) | 6.12.94+deb13-cloud-amd64 | 20. Juni 2026 |
| Ubuntu 24.04 (6.17) | 6.17.0-41-generic | 30. Juni 2026 |
| Ubuntu 24.04 (6.14) | 6.14.0-37-generic | 20. Nov. 2025 (alte HWE) |
| CentOS Stream 10 | 6.12.0-257.el10 | 6. Aug. 2026 13:25 GMT |
| RHEL 10.2 / AlmaLinux | 6.12.0-211.43.1.el10_2 | 6. Aug. 2026 17:19 GMT |