CVE-2026-74586
sctp: azzera new_transport quando si rimuove un peer
- Pubblicato
- 22 ago 2026
- Aggiornato
- 25 ago 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 9 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 41,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux è stata risolta la seguente vulnerabilità: sctp: azzera new_transport quando si rimuove un peer sctp_process_asconf_param() memorizza un trasporto peer appena aggiunto in asoc->new_transport. Dopo che tutti i parametri nel chunk ASCONF sono stati elaborati, sctp_sf_do_asconf() usa questo puntatore per inviare un HEARTBEAT al nuovo trasporto. Un ASCONF autenticato da un peer SCTP remoto può aggiungere un trasporto e rimuoverlo nuovamente con un parametro DEL-IP wildcard nello stesso chunk. La cancellazione wildcard preserva il trasporto su cui è arrivato l'ASCONF, ma rimuove il trasporto appena aggiunto tramite sctp_assoc_del_nonprimary_peers(). La rimozione non azzera asoc->new_transport, lasciandolo puntare al trasporto rimosso. sctp_sf_do_asconf() crea quindi un HEARTBEAT il cui chunk->transport punta al trasporto rimosso senza mantenere un riferimento al trasporto. Durante la sostituzione dell'indirizzo locale, src_out_of_asoc_ok mantiene questo HEARTBEAT su control_chunk_list. Dopo che il trasporto viene liberato da RCU, un ASCONF_ACK riuscito per l'indirizzo sostitutivo rilascia l'HEARTBEAT in coda e sctp_outq_select_transport() legge lo stato del trasporto liberato. Il problema è stato trovato durante un audit statico degli oggetti SCTP. Con un peer autenticato, il riproduttore ha attivato lo stesso report KASAN in 2 esecuzioni su 2 non corrette su un kernel netdev/main abilitato per KASAN: BUG: KASAN: slab-use-after-free in sctp_outq_select_transport Read of size 4 at addr ffff88800b9bd95c by task python3/197 Call Trace: sctp_outq_select_transport+0x549/0x8b0 [sctp] sctp_outq_flush+0x306/0x2c60 [sctp] sctp_transport_immediate_rtx+0xaf/0x260 [sctp] sctp_process_asconf_ack+0xa48/0xf70 [sctp] Allocated by task 197: sctp_transport_new+0x68/0x650 [sctp] sctp_assoc_add_peer+0x258/0x12a0 [sctp] sctp_process_asconf+0x5e9/0x1090 [sctp] Last potentially related work creation: __call_rcu_common.constprop.0+0x77/0xb70 sctp_assoc_del_nonprimary_peers+0x7c/0xd0 [sctp] sctp_process_asconf+0xd9c/0x1090 [sctp] Il primo accesso non valido era una lettura di quattro byte di transport->state in net/sctp/outqueue.c:833. Lo stesso riproduttore ha completato l'intera sequenza di ASCONF autenticato e sostituzione dell'indirizzo locale con questa modifica senza un report KASAN o un oops. Azzera new_transport quando il suo peer viene rimosso, prima che possa essere usato per creare l'HEARTBEAT.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.