CVE-2026-80521
af_unix: Desvincular scc_entry en unix_del_edge().
- Publicado
- 26 ago 2026
- Actualizado
- 21 sept 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 17 sept 2026
af_unix: Desvincular scc_entry en unix_del_edge().
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: af_unix: Desvincular scc_entry en unix_del_edge(). Kyle Zeng informó que GC podía liberar parcialmente un SCC muerto. El escenario es el siguiente: 1) Crear dos SCCs: X -. A <-> B ^--' 2) Ejecutar lo siguiente de forma concurrente: 2-1) send() sk-B a sk-B desde sk-X 2-2) close() tanto A como B En 2-1), hay una pequeña ventana donde unix_add_edges() publica una nueva arista (B <-> B) a GC pero su skb no está encolado por skb_queue_tail(). Si 2-2) se completa antes de skb_queue_tail() y se dispara GC, este juzga A <-> B como muerto, pero B no se libera porque GC no puede recolectar el skb aún no encolado que mantiene la arista B <-> B. X -. A <-> B -. Esta arista es visible ^--' ^..' pero el skb no lo es Esto en sí mismo no es un problema, ya que la siguiente ejecución de GC juzgará B como muerto también y lo liberará finalmente. X -. A <.> B -. ^--' ^--' Sin embargo, el SCC de X fuerza a la siguiente GC a llamar a unix_walk_scc_fast(), y este itera sobre A a través de scc_entry de B. Desvinculemos scc_entry antes de liberar el vértice en unix_del_edge().
Pruebas de concepto de escape de contenedores para CVE-2026-80521 y CVE-2026-52910, con un entorno de máquina virtual QEMU/Ubuntu desechable para la ejecución segura de PoC.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.