CVE-2026-64564
sctp: DEL-IP処理においてASCONF自身のトランスポートを解放しない
- 公開済み
- 2026/08/04
- 更新済み
- 2026/08/19
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 72.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が解決されました:sctp: DEL-IP処理においてASCONF自身のトランスポートを解放しない sctp_process_asconf()は、ASCONFチャンクが処理される対象となるトランスポートをasconf->transport(== chunk->transport、sctp_rcv()で一度設定される)にキャッシュします。__sctp_rcv_asconf_lookup()によってAddress Parameterを通じて特定されたASCONFの場合、そのキャッシュされたトランスポートはAddress Parameterに対応するものであり、パケットの送信元アドレスである必要はありません。 sctp_process_asconf_param()は、パケット送信元アドレスに対するDEL-IPを拒否しますが(ADDIP D8、SCTP_ERROR_DEL_SRC_IP)、asconf->transportを保護するものは何もありません。したがって、単一のASCONFは、順に次のものを運ぶことができます: [Address Parameter L] [DEL-IP L] [DEL-IP 0.0.0.0] ここで、Lは送信元とは異なります。Lに対するDEL-IPはD8チェックを通過し、asconf->transportが依然として指しているトランスポートに対してsctp_assoc_rm_peer()を呼び出し、それを解放します(RCU遅延)。続くワイルドカードのDEL-IPは、sctp_assoc_set_primary()およびsctp_assoc_del_nonprimary_peers()において、解放済みのasconf->transportを再利用します: set_primary()は解放されたトランスポート(->ipaddr、->state)を逆参照し、そのダングリングポインタをasoc->peer.primary_path / active_pathに植え付けます。また、del_nonprimary_peers()は、リスト上に存在しなくなったポインタのみを保持し、すべての実在するトランスポートを削除するため、アソシエーションはtransport_countが0のままとなり、primary_path/active_pathは解放済みメモリを指すことになります。 ASCONFが処理されている対象となるトランスポートを標的とするDEL-IPを拒否し、既存の送信元アドレスガードと同様の処理を行うことで、ワイルドカード分岐が解放済みトランスポートを再利用することが決してないようにします。
ソース
1Deb における LPE
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。