CVE-2026-64563
rhashtable: cancella iter->p obsoleto al riavvio della tabella
- Pubblicato
- 4 ago 2026
- Aggiornato
- 19 ago 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 13 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 1,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux, è stata risolta la seguente vulnerabilità: rhashtable: cancella il iter->p obsoleto al riavvio della tabella rhashtable_walk_start_check() ha due percorsi di riavvio quando riprende una scansione. Quando iter->walker.tbl è valido, rivalida iter->p rispetto alla tabella e imposta iter->p = NULL se l'oggetto non esiste più. Quando iter->walker.tbl è NULL (la tabella è stata liberata durante il resize), reimposta slot e skip ma dimentica di cancellare iter->p. rhashtable_walk_next() dereferenzia quindi il iter->p obsoleto, leggendo memoria liberata. Si tratta di un use-after-free. Qualsiasi chiamante che esegue scansioni rhashtable multi-frammento attraverso i confini walk_stop/walk_start è interessato. I casi concreti includono netlink_diag (__netlink_diag_dump in net/netlink/diag.c) e TIPC (tipc_nl_sk_walk in net/tipc/socket.c). Stack di crash (netlink_diag): BUG: KASAN: slab-use-after-free in rhashtable_walk_next+0x365/0x3c0 Read of size 8 at addr ffff88801a9d2438 (freed kmalloc-2k, offset 1080) Call Trace: rhashtable_walk_next+0x365/0x3c0 (lib/rhashtable.c:1016) __netlink_diag_dump+0x160/0x760 (net/netlink/diag.c:122) netlink_diag_dump+0xc2/0x240 netlink_dump+0x5bc/0x1270 netlink_recvmsg+0x7a3/0x980 sock_recvmsg+0x1bc/0x200 __sys_recvfrom+0x1d4/0x2c0
Fonti
1PoC non verificato di escalation dei privilegi nel kernel Linux che utilizza il riutilizzo cross-cache di msg_msgseg per sovrapporre skb e pipe_buffer, alterando i flag della pipe per leggere /etc/passwd.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.