CVE-2026-43501
ipv6: rpl: riservare headroom per mac_len quando l'SRH ricompresso cresce
- Pubblicato
- 21 mag 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 49,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux è stata risolta la seguente vulnerabilità: ipv6: rpl: riserva headroom di mac_len quando l'SRH ricompresso cresce ipv6_rpl_srh_rcv() decompressa un Source Routing Header RFC 6554, sposta il segmento successivo in ipv6_hdr->daddr, ricompressa, quindi rimuove il vecchio header e reinserisce il nuovo insieme all'header IPv6. L'header ricompresso può essere più grande di quello ricevuto quando lo scambio riduce la lunghezza del prefisso comune che i segmenti condividono con daddr (CmprI=0, CmprE>0, seg[0][0] != daddr[0] dà il massimo di +8 byte). pskb_expand_head() era limitato da segments_left == 0, quindi nei segmenti precedenti la push consumava headroom non controllata. Una volta che skb_push() lascia meno di skb->mac_len byte davanti ai dati, la chiamata di skb_mac_header_rebuild() a: skb_set_mac_header(skb, -skb->mac_len); memorizza (data - head) - mac_len nel campo u16 mac_header, che va in wrap a ~65530, e la successiva memmove() scrive mac_len byte ~64KiB oltre skb->head. Un singolo pacchetto AF_INET6/SOCK_RAW/IPV6_HDRINCL su lo con un SRH di tipo 3 a due segmenti (CmprI=0, CmprE=15) raggiunge headroom 8 dopo un passaggio; KASAN segnala una scrittura OOB di 14 byte in ipv6_rthdr_rcv. Correggere espandendo l'head ogni volta che lo spazio rimanente è inferiore alla dimensione della push più mac_len, e richiedere quel tanto extra in modo che l'header MAC ricostruito entri successivamente.
Fonti
1- cybermeowfia-termuxExploit
Termux Strumento di escalation dei privilegi e gestore root - CVE-2026-43501
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.