CVE-2026-64564
sctp : ne pas libérer le transport propre de l'ASCONF lors du traitement DEL-IP
- Publié
- 4 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- Linux
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 72,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été résolue : sctp : ne pas libérer le transport propre de l'ASCONF lors du traitement DEL-IP sctp_process_asconf() met en cache le transport sur lequel le morceau ASCONF est traité dans asconf->transport (== chunk->transport, défini une fois dans sctp_rcv()). Pour un ASCONF localisé via son paramètre d'adresse par __sctp_rcv_asconf_lookup(), ce transport mis en cache correspond au paramètre d'adresse, qui ne doit pas nécessairement être l'adresse source du paquet. sctp_process_asconf_param() rejette un DEL-IP pour l'adresse source du paquet (ADDIP D8, SCTP_ERROR_DEL_SRC_IP), mais rien ne protège asconf->transport. Un seul ASCONF peut donc transporter, dans l'ordre : [Paramètre d'adresse L] [DEL-IP L] [DEL-IP 0.0.0.0] où L diffère de la source. Le DEL-IP pour L passe le contrôle D8 et appelle sctp_assoc_rm_peer() sur le transport vers lequel asconf->transport pointe encore, le libérant (différé par RCU). Le DEL-IP générique suivant réutilise alors asconf->transport, désormais pendant, dans sctp_assoc_set_primary() et sctp_assoc_del_nonprimary_peers() : set_primary() déréférence le transport libéré (->ipaddr, ->state) et place le pointeur pendant dans asoc->peer.primary_path / active_path, et del_nonprimary_peers(), ne conservant que le pointeur qui n'est plus sur la liste, supprime tous les transports réels, laissant l'association avec un transport_count de 0 et primary_path/active_path pointant vers de la mémoire libérée. Rejetez un DEL-IP qui cible le transport sur lequel l'ASCONF est en cours de traitement, en miroir de la protection existante sur l'adresse source, afin que la branche générique ne puisse jamais réutiliser un transport libéré.
Sources
1LPE sur Deb
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.