CVE-2026-52924
sctp: purgar la cola de salida al manejar COOKIE-ECHO obsoleto
- Publicado
- 24 jun 2026
- Actualizado
- 15 sept 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 7 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 37,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: sctp: purgar la cola de salida al manejar COOKIE-ECHO obsoleto sctp_stream_update() solo se invoca cuando la asociación se mueve a COOKIE_WAIT durante la configuración/reconfiguración de la asociación. En esta ruta, se espera que el estado del planificador de flujo de salida (stream->out_curr) esté limpio, ya que no deberían haberse transmitido datos de usuario todavía, a menos que la máquina de estados ya haya progresado parcialmente. Sin embargo, existe un caso límite en sctp_sf_do_5_2_6_stale(): cuando se recibe un ERROR de Cookie obsoleta, la asociación se revierte de COOKIE_ECHOED a COOKIE_WAIT. En este escenario, los datos de usuario ya pueden haberse puesto en cola e incluso empaquetado con el chunk COOKIE-ECHO. Durante la reversión, sctp_stream_update() libera la tabla de flujos anterior e instala una nueva, pero no invalida stream->out_curr. Como resultado, out_curr puede seguir apuntando a una entrada sctp_stream_out liberada del estado de flujo anterior. Más tarde, las rutas de desencolado del planificador SCTP (FCFS, RR, PRIO, etc.) dependen de stream->out_curr->ext, lo que puede provocar un use-after-free una vez que el estado de flujo anterior se haya liberado mediante sctp_stream_free(). Esto provoca fallos como (informado por Yuqi): BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10 Corrija esto purgando por completo la cola de salida de la asociación al manejar el caso de Cookie obsoleta. Esto garantiza que se descarte todo el estado pendiente de transmisión y retransmisión, y que se invaliden los punteros almacenados en caché del planificador, lo que hace seguro reconstruir el estado del flujo durante el reinicio de COOKIE_WAIT. Actualizar solo stream->out_curr sería insuficiente, ya que los datos en cola y retransmisibles seguirían haciendo referencia al estado de flujo anterior y provocarían un use-after-free posterior en las rutas de desencolado.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.