CVE-2026-52924
sctp: ripulire la coda di uscita nella gestione di COOKIE-ECHO obsoleto
- Pubblicato
- 24 giu 2026
- Aggiornato
- 15 set 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 7 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 37,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux è stata risolta la seguente vulnerabilità: sctp: purge outqueue su gestione COOKIE-ECHO obsoleto sctp_stream_update() viene invocata solo quando l'associazione viene spostata in COOKIE_WAIT durante la configurazione/riconfigurazione dell'associazione. In questo percorso, lo stato dello scheduler del flusso in uscita (stream->out_curr) dovrebbe essere pulito, poiché nessun dato utente dovrebbe essere stato ancora trasmesso a meno che la macchina a stati non abbia già parzialmente progredito. Tuttavia, esiste un caso limite in sctp_sf_do_5_2_6_stale(): quando viene ricevuto un errore Stale Cookie, l'associazione viene riportata da COOKIE_ECHOED a COOKIE_WAIT. In questo scenario, i dati utente potrebbero essere già stati accodati e persino raggruppati con il chunk COOKIE-ECHO. Durante il rollback, sctp_stream_update() libera la vecchia tabella degli stream e ne installa una nuova, ma non invalida stream->out_curr. Di conseguenza, out_curr potrebbe ancora puntare a una voce sctp_stream_out liberata dallo stato precedente dello stream. Successivamente, i percorsi di dequeue dello scheduler SCTP (FCFS, RR, PRIO, ecc.) si basano su stream->out_curr->ext, il che può portare a use-after-free una volta che il vecchio stato dello stream è stato rilasciato tramite sctp_stream_free(). Ciò provoca crash come (segnalato da Yuqi): BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10 Correggi questo problema svuotando completamente la coda di uscita dell'associazione quando si gestisce il caso Stale Cookie. Ciò garantisce che tutto lo stato di trasmissione e ritrasmissione in sospeso venga eliminato e che qualsiasi puntatore memorizzato nella cache dello scheduler venga invalidato, rendendo sicura la ricostruzione dello stato dello stream durante il riavvio di COOKIE_WAIT. Aggiornare solo stream->out_curr non sarebbe sufficiente, poiché i dati accodati e ritrasmissibili farebbero comunque riferimento al vecchio stato dello stream e causerebbero un successivo use-after-free nei percorsi di dequeue.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.