CVE-2026-23231
netfilter: nf_tables: nf_tables_addchain()에서 use-after-free 수정
- 게시됨
- 2026. 3. 4.
- 업데이트됨
- 2026. 9. 8.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 5. 4.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 54.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음 취약점이 해결되었습니다: netfilter: nf_tables: nf_tables_addchain()의 use-after-free 수정 nf_tables_addchain()은 hook을 등록하기 전에 nft_chain_add()의 list_add_tail_rcu()를 통해 체인을 table->chains에 게시합니다. 이후 nf_tables_register_hook()가 실패하면 오류 경로는 RCU 유예 기간(grace period) 없이 nft_chain_del()(list_del_rcu())을 호출한 다음 nf_tables_chain_destroy()를 호출합니다. 이로 인해 두 가지 use-after-free 조건이 발생합니다: 1) 제어 평면(control plane): nf_tables_dump_chains()는 rcu_read_lock() 아래에서 table->chains를 순회합니다. 오류 경로가 체인을 해제하는 동안 동시 덤프가 여전히 체인을 탐색하고 있을 수 있습니다. 2) 패킷 경로: NFPROTO_INET의 경우, nf_register_net_hook()는 IPv6 등록이 실패하기 전에 IPv4 hook을 잠시 설치합니다. 일시적인 IPv4 hook을 통해 nft_do_chain()으로 들어오는 패킷은 오류 경로가 체인을 해제할 때 여전히 chain->blob_gen_X를 역참조할 수 있습니다. 체인이 해제되기 전에 모든 RCU 읽기 사용자(덤프 스레드와 진행 중인 패킷 평가 모두)가 완료되도록 nft_chain_del()과 체인 소멸 사이에 synchronize_rcu()를 추가하십시오.
소스
1aviralyash27 · linux · 2026. 5. 4.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.