CVE-2026-52924
sctp : purge de la file d'attente de sortie lors du traitement d'un COOKIE-ECHO obsolète
- Publié
- 24 juin 2026
- Mise à jour
- 15 sept. 2026
- Attribution de CNA
- Linux
- Preuve observée
- 7 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 37,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : sctp : purge de la file de sortie lors de la gestion d'un COOKIE-ECHO obsolète `sctp_stream_update()` n'est invoquée que lorsque l'association est déplacée vers COOKIE_WAIT lors de la configuration/réconfiguration de l'association. Dans ce chemin, l'état du planificateur de flux sortant (`stream->out_curr`) est censé être propre, car aucune donnée utilisateur n'aurait dû être transmise à moins que la machine à états n'ait déjà partiellement progressé. Cependant, un cas limite existe dans `sctp_sf_do_5_2_6_stale()` : lorsqu'une erreur Stale Cookie est reçue, l'association est ramenée de COOKIE_ECHOED à COOKIE_WAIT. Dans ce scénario, des données utilisateur peuvent déjà avoir été mises en file d'attente et même regroupées avec le morceau COOKIE-ECHO. Lors du retour en arrière, `sctp_stream_update()` libère l'ancienne table de flux et en installe une nouvelle, mais elle n'invalide pas `stream->out_curr`. Par conséquent, `out_curr` peut encore pointer vers une entrée `sctp_stream_out` libérée de l'état de flux précédent. Plus tard, les chemins de retrait de file du planificateur SCTP (FCFS, RR, PRIO, etc.) s'appuient sur `stream->out_curr->ext`, ce qui peut conduire à une utilisation après libération une fois que l'ancien état de flux a été libéré via `sctp_stream_free()`. Cela entraîne des plantages tels que (signalés par Yuqi) : BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10 Corrigez cela en purgeant entièrement la file de sortie de l'association lors du traitement du cas Stale Cookie. Cela garantit que tout l'état de transmission et de retransmission en attente est supprimé, et que tous les pointeurs mis en cache par le planificateur sont invalidés, rendant ainsi sûr la reconstruction de l'état de flux lors du redémarrage de COOKIE_WAIT. La mise à jour de `stream->out_curr` uniquement serait insuffisante, car les données en file d'attente et retransmissibles référenceraient toujours l'ancien état de flux et déclencheraient une utilisation après libération ultérieure dans les chemins de retrait de file.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.