CVE-2026-64564
sctp: no liberar el transporte propio de ASCONF en el procesamiento de DEL-IP
- Publicado
- 4 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 72,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: sctp: no liberar el propio transporte de ASCONF en el procesamiento de DEL-IP sctp_process_asconf() almacena en caché el transporte contra el que se procesa el fragmento ASCONF en asconf->transport (== chunk->transport, establecido una vez en sctp_rcv()). Para un ASCONF localizado a través de su Parámetro de Dirección mediante __sctp_rcv_asconf_lookup(), ese transporte almacenado en caché corresponde al Parámetro de Dirección, que no tiene por qué ser la dirección de origen del paquete. sctp_process_asconf_param() rechaza un DEL-IP para la dirección de origen del paquete (ADDIP D8, SCTP_ERROR_DEL_SRC_IP), pero nada protege a asconf->transport. Un único ASCONF puede, por tanto, transportar, en orden: [Parámetro de Dirección L] [DEL-IP L] [DEL-IP 0.0.0.0] donde L difiere del origen. El DEL-IP para L supera la comprobación D8 y llama a sctp_assoc_rm_peer() sobre el transporte al que asconf->transport todavía apunta, liberándolo (diferido por RCU). El siguiente DEL-IP comodín reutiliza entonces el ahora colgante asconf->transport en sctp_assoc_set_primary() y sctp_assoc_del_nonprimary_peers(): set_primary() desreferencia el transporte liberado (->ipaddr, ->state) y coloca el puntero colgante en asoc->peer.primary_path / active_path, y del_nonprimary_peers(), conservando únicamente el puntero que ya no está en la lista, elimina todos los transportes reales, dejando la asociación con un transport_count de 0 y primary_path/active_path apuntando a memoria liberada. Rechace un DEL-IP que tenga como objetivo el transporte contra el que se está procesando el ASCONF, reflejando la protección existente de la dirección de origen, de modo que la rama comodín nunca pueda reutilizar un transporte liberado.
Fuentes
1LPE en Deb
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.