CVE-2026-23111
netfilter: nf_tables: corregge il controllo invertito della genmask in nft_map_catchall_activate()
- Pubblicato
- 13 feb 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 41,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux è stata risolta la seguente vulnerabilità: netfilter: nf_tables: correzione del controllo genmask invertito in nft_map_catchall_activate() nft_map_catchall_activate() presenta un controllo dell'attività degli elementi invertito rispetto alla sua controparte non-catchall nft_mapelem_activate() e rispetto a quanto logicamente richiesto. nft_map_catchall_activate() viene chiamata dal percorso di abort per riattivare gli elementi catchall delle mappe che erano stati disattivati durante una transazione fallita. Dovrebbe saltare gli elementi già attivi (non necessitano di riattivazione) ed elaborare gli elementi inattivi (devono essere ripristinati). Invece, il codice attuale fa l'opposto: salta gli elementi inattivi ed elabora quelli attivi. Confronta la callback di attivazione non-catchall, che è corretta: nft_mapelem_activate(): if (nft_set_elem_active(ext, iter->genmask)) return 0; /* skip active, process inactive */ Con la versione catchall difettosa: nft_map_catchall_activate(): if (!nft_set_elem_active(ext, genmask)) continue; /* skip inactive, process active */ La conseguenza è che quando un'operazione DELSET viene annullata, nft_setelem_data_activate() non viene mai chiamata per l'elemento catchall. Per gli elementi di verdetto NFT_GOTO, ciò significa che nft_data_hold() non viene mai chiamata per ripristinare il conteggio dei riferimenti di chain->use. Ogni ciclo di abort decrementa permanentemente chain->use. Una volta che chain->use raggiunge zero, DELCHAIN ha successo e libera la chain mentre gli elementi di verdetto catchall la referenziano ancora, provocando un use-after-free. Ciò è sfruttabile per l'escalation dei privilegi locali da parte di un utente non privilegiato tramite namespace utente + nftables su distribuzioni che abilitano CONFIG_USER_NS e CONFIG_NF_TABLES. Correzione: rimuovere la negazione affinché il controllo corrisponda a nft_mapelem_activate(): saltare gli elementi attivi, elaborare quelli inattivi.
Fonti
7- CVE-2026-23111Informativo
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.