CVE-2026-81000
net: tun: headroom di ricezione vincolato
- Pubblicato
- 11 set 2026
- Aggiornato
- 14 set 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 18 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 6,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux, la seguente vulnerabilità è stata risolta: net: tun: limitare l'headroom di ricezione. tun_get_user() utilizza tun->align sia come headroom dell'skb sia quando sceglie quanti dati del pacchetto mantenere lineari. OVS può propagare una richiesta di headroom eccessiva da un'altra porta a TUN o TAP. Quando align è maggiore dello spazio utilizzabile nell'head di un skb da una pagina, SKB_MAX_HEAD(align) va in underflow e il risultato diventa negativo quando viene memorizzato in good_linear. Tale valore in seguito va in wrap quando viene assegnato alla variabile linear di tipo size_t, e tun_alloc_skb() può collocare skb->data al di fuori dell'head allocato. Limitare l'headroom memorizzato da TUN al budget dell'head di un skb da una pagina e al più grande offset di header skb a 16 bit non sentinella. Lasciare un byte lineare per TUN raw e un header Ethernet completo per TAP, incluso NET_IP_ALIGN. Inoltre, estrarre il byte di protocollo del TUN raw e l'header Ethernet del TAP prima di accedervi, in modo che questi controlli rimangano sicuri per skb non lineari forniti da altri percorsi di allocazione.
Fonti
3Repository di ricerca per CVE-2026-81000 (TUNderflow), un underflow di intero nell'headroom di ricezione TUN/TAP del kernel Linux che consente l'escalation locale dei privilegi, con PoC, analisi della causa radice e configurazione del laboratorio.
- TUNderflowPoC
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.