CVE-2026-81000
net : tun : marge de réception liée
- Publié
- 11 sept. 2026
- Mise à jour
- 14 sept. 2026
- Attribution de CNA
- Linux
- Preuve observée
- 18 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 6,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : net: tun: bound receive headroom tun_get_user() utilise tun->align à la fois comme headroom de skb et lors du choix de la quantité de données de paquet à conserver en linéaire. OVS peut propager une demande de headroom surdimensionnée depuis un autre port vers TUN ou TAP. Lorsque align est supérieur à l'espace utilisable dans une tête de skb d'une page, SKB_MAX_HEAD(align) subit un underflow et le résultat devient négatif lorsqu'il est stocké dans good_linear. Cette valeur est ensuite sujette à un wrap lorsqu'elle est assignée à la variable size_t linear, et tun_alloc_skb() peut placer skb->data en dehors de la tête allouée. Borner le headroom stocké par TUN au budget de tête de skb d'une page et au plus grand offset d'en-tête skb 16 bits non-sentinel. Laisser un octet linéaire pour le TUN brut et un en-tête Ethernet complet pour TAP, y compris NET_IP_ALIGN. Également extraire l'octet de protocole TUN brut et l'en-tête Ethernet TAP avant d'y accéder, afin que ces vérifications restent sûres pour les skbs non linéaires fournis par d'autres chemins d'allocation.
Sources
3Dépôt de recherche pour CVE-2026-81000 (TUNderflow), un underflow d'entier dans le headroom de réception TUN/TAP du noyau Linux permettant une élévation locale de privilèges, avec PoC, analyse de la cause racine et configuration de laboratoire.
- TUNderflowPoC
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.