CVE-2026-64563
rhashtable: limpiar iter->p obsoleto al reiniciar la tabla
- Publicado
- 4 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 13 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 1,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: rhashtable: limpiar el iter->p obsoleto al reiniciar la tabla rhashtable_walk_start_check() tiene dos rutas de reinicio al reanudar un recorrido. Cuando iter->walker.tbl es válido, vuelve a validar iter->p contra la tabla y establece iter->p = NULL si el objeto ha desaparecido. Cuando iter->walker.tbl es NULL (la tabla se liberó durante el redimensionamiento), restablece slot y skip pero olvida limpiar iter->p. rhashtable_walk_next() entonces desreferencia el iter->p obsoleto, leyendo memoria liberada. Esto es un use-after-free. Cualquier llamador que realice recorridos rhashtable de múltiples fragmentos a través de los límites walk_stop/walk_start se ve afectado. Los casos concretos incluyen netlink_diag (__netlink_diag_dump en net/netlink/diag.c) y TIPC (tipc_nl_sk_walk en net/tipc/socket.c). Pila de fallo (netlink_diag): BUG: KASAN: slab-use-after-free en rhashtable_walk_next+0x365/0x3c0 Lectura de tamaño 8 en addr ffff88801a9d2438 (kmalloc-2k liberado, offset 1080) Call Trace: rhashtable_walk_next+0x365/0x3c0 (lib/rhashtable.c:1016) __netlink_diag_dump+0x160/0x760 (net/netlink/diag.c:122) netlink_diag_dump+0xc2/0x240 netlink_dump+0x5bc/0x1270 netlink_recvmsg+0x7a3/0x980 sock_recvmsg+0x1bc/0x200 __sys_recvfrom+0x1d4/0x2c0
Fuentes
1PoC sin verificar de escalada de privilegios del kernel de Linux que emplea la reutilización cross-cache de msg_msgseg para solapar skb y pipe_buffer, alterando los flags de pipe para leer /etc/passwd.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.