CVE-2026-64564
sctp: non liberare il trasporto proprio dell'ASCONF durante l'elaborazione DEL-IP
- Pubblicato
- 4 ago 2026
- Aggiornato
- 19 ago 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 72,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux, è stata risolta la seguente vulnerabilità: sctp: non liberare il transport proprio dell'ASCONF durante l'elaborazione DEL-IP sctp_process_asconf() memorizza nella cache il transport su cui viene elaborato il chunk ASCONF in asconf->transport (== chunk->transport, impostato una volta in sctp_rcv()). Per un ASCONF individuato tramite il suo Address Parameter da __sctp_rcv_asconf_lookup(), quel transport memorizzato nella cache corrisponde all'Address Parameter, che non deve necessariamente essere l'indirizzo sorgente del pacchetto. sctp_process_asconf_param() rifiuta un DEL-IP per l'indirizzo sorgente del pacchetto (ADDIP D8, SCTP_ERROR_DEL_SRC_IP), ma nulla protegge asconf->transport. Un singolo ASCONF può quindi trasportare, in ordine: [Address Parameter L] [DEL-IP L] [DEL-IP 0.0.0.0] dove L differisce dalla sorgente. Il DEL-IP per L supera il controllo D8 e chiama sctp_assoc_rm_peer() sul transport a cui asconf->transport punta ancora, liberandolo (differito tramite RCU). Il successivo DEL-IP wildcard riutilizza quindi asconf->transport, ora dangling, in sctp_assoc_set_primary() e sctp_assoc_del_nonprimary_peers(): set_primary() dereferenzia il transport liberato (->ipaddr, ->state) e inserisce il puntatore dangling in asoc->peer.primary_path / active_path, e del_nonprimary_peers(), mantenendo solo il puntatore che non è più nella lista, rimuove ogni transport reale, lasciando l'associazione con un transport_count pari a 0 e primary_path/active_path che puntano a memoria liberata. Rifiuta un DEL-IP che ha come destinazione il transport su cui viene elaborato l'ASCONF, rispecchiando il controllo esistente sull'indirizzo sorgente, così che il ramo wildcard non possa mai riutilizzare un transport liberato.
Fonti
1LPE su Deb
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.