CVE-2026-31787
xen/privcmd : correction d'un double free via le découpage de VMA
- Publié
- 30 avr. 2026
- Mise à jour
- 14 juin 2026
- Attribution de CNA
- Linux
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 8,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : xen/privcmd : correction d'un double free via le découpage de VMA privcmd_vm_ops définit .close (privcmd_close), mais ni .may_split ni .open. Lorsque l'espace utilisateur effectue un munmap() partiel sur un mappage privcmd, le noyau découpe la VMA via __split_vma(). Comme may_split est NULL, le découpage est autorisé. vm_area_dup() copie vm_private_data (un tableau de pages alloué dans alloc_empty_pages()) dans la nouvelle VMA sans aucune correction, car il n'y a pas de rappel .open. Les deux VMA pointent désormais vers le même tableau de pages. Lorsque la portion non mappée est fermée, privcmd_close() appelle : - xen_unmap_domain_gfn_range() - xen_free_unpopulated_pages() - kvfree(pages) La VMA restante contient toujours le pointeur pendant. Lorsqu'elle est détruite plus tard, la même séquence s'exécute à nouveau, ce qui conduit à un double free. Corrigez ce problème en ajoutant un rappel .may_split refusant le découpage de la VMA. Il s'agit de XSA-487 / CVE-2026-31787
Sources
1- CVE-2026-31787Informationnel
Linux kernel double free dans le pilote Xen privcmd
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.