CVE-2026-81000
net: tun: headroom de recepción limitado
- Publicado
- 11 sept 2026
- Actualizado
- 14 sept 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 18 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 6,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: net: tun: limitar el headroom de recepción. tun_get_user() utiliza tun->align tanto como headroom del skb como al elegir cuántos datos del paquete mantener lineales. OVS puede propagar una solicitud de headroom sobredimensionada desde otro puerto a TUN o TAP. Cuando align es mayor que el espacio utilizable en la cabeza de un skb de una sola página, SKB_MAX_HEAD(align) sufre un underflow y el resultado se vuelve negativo al almacenarse en good_linear. Ese valor posteriormente se desborda al asignarse a la variable linear de tipo size_t, y tun_alloc_skb() puede colocar skb->data fuera de la cabeza asignada. Limitar el headroom almacenado por TUN al presupuesto de cabeza de skb de una sola página y al mayor desplazamiento de cabecera skb de 16 bits que no sea sentinel. Dejar un byte lineal para TUN en bruto y una cabecera Ethernet completa para TAP, incluido NET_IP_ALIGN. Además, extraer el byte de protocolo de TUN en bruto y la cabecera Ethernet de TAP antes de acceder a ellos, para que estas comprobaciones sigan siendo seguras para skbs no lineales proporcionados por otras rutas de asignación.
Fuentes
3Repositorio de investigación para CVE-2026-81000 (TUNderflow), un desbordamiento negativo de enteros en el headroom de recepción de TUN/TAP del kernel de Linux que permite la escalada local de privilegios, con PoC, análisis de causa raíz y configuración de laboratorio.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.