CVE-2026-43501
ipv6: rpl: réserver une marge mac_len lorsque le SRH recompressé grandit
- Publié
- 21 mai 2026
- Mise à jour
- 8 sept. 2026
- Attribution de CNA
- Linux
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 49,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée: ipv6: rpl: réserver une marge de mac_len lorsque le SRH recomprimé s'agrandit ipv6_rpl_srh_rcv() décompresse un en-tête de routage source RFC 6554, échange le segment suivant dans ipv6_hdr->daddr, recomprime, puis retire l'ancien en-tête et repousse le nouveau ainsi que l'en-tête IPv6. L'en-tête recomprimé peut être plus grand que celui reçu lorsque l'échange réduit la longueur du préfixe commun que les segments partagent avec daddr (CmprI=0, CmprE>0, seg[0][0] != daddr[0] donne un maximum de +8 octets). pskb_expand_head() n'était exécuté que lorsque segments_left == 0, donc sur les segments précédents, le push consommait une marge non vérifiée. Une fois que skb_push() laisse moins de skb->mac_len octets devant les données, skb_mac_header_rebuild() appelle skb_set_mac_header(skb, -skb->mac_len); cela stockera (data - head) - mac_len dans le champ u16 mac_header, qui boucle à ~65530, et le memmove() suivant écrit mac_len octets ~64KiB au-delà de skb->head. Un seul paquet AF_INET6/SOCK_RAW/IPV6_HDRINCL sur lo avec un SRH de type 3 à deux segments (CmprI=0, CmprE=15) atteint une marge de 8 après un passage; KASAN signale une écriture OOB de 14 octets dans ipv6_rthdr_rcv. Corriger ce problème en agrandissant la tête chaque fois que l'espace restant est inférieur à la taille du push plus mac_len, et demander autant d'espace supplémentaire afin que l'en-tête MAC reconstruit tienne ensuite.
Sources
1- cybermeowfia-termuxExploit
Outil d'élévation de privilèges Termux & Gestionnaire Root - CVE-2026-43501
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.