CVE-2026-43501
ipv6: rpl: 재압축된 SRH가 커질 때 mac_len 헤드룸 확보
- 게시됨
- 2026. 5. 21.
- 업데이트됨
- 2026. 9. 8.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 49.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음 취약점이 해결되었습니다: ipv6: rpl: 재압축된 SRH가 커질 때 mac_len 헤드룸 예약 ipv6_rpl_srh_rcv()는 RFC 6554 소스 라우팅 헤더(SRH)를 압축 해제하고, 다음 세그먼트를 ipv6_hdr->daddr로 교체한 다음 다시 압축하고, 이전 헤더를 pull한 뒤 새 헤더와 IPv6 헤더를 다시 push합니다. 세그먼트가 daddr와 공유하는 공통 접두사 길이가 교체로 인해 줄어들면(CmprI=0, CmprE>0, seg[0][0] != daddr[0]일 때 최대 +8바이트) 재압축된 헤더가 수신된 헤더보다 커질 수 있습니다. pskb_expand_head()는 segments_left == 0일 때만 실행되었으므로, 이전 세그먼트들에서는 push가 검사되지 않은 헤드룸을 소모했습니다. skb_push()가 데이터 앞에 skb->mac_len 바이트 미만만 남기게 되면, skb_mac_header_rebuild()가 호출하는 skb_set_mac_header(skb, -skb->mac_len);은 (data - head) - mac_len 값을 u16 mac_header 필드에 저장하는데, 이 값은 ~65530으로 래핑되고, 이어지는 memmove()는 skb->head를 ~64KiB 지나쳐 mac_len 바이트를 작성합니다. lo를 통과하는 두 세그먼트 타입-3 SRH(CmprI=0, CmprE=15)를 가진 단일 AF_INET6/SOCK_RAW/IPV6_HDRINCL 패킷은 한 번의 패스 후 헤드룸 8에 도달합니다. KASAN은 ipv6_rthdr_rcv에서 14바이트 OOB 쓰기를 보고합니다. 남은 공간이 push 크기에 mac_len을 더한 값보다 작을 때마다 헤드를 확장하고, 이후 재구성된 MAC 헤더가 들어맞도록 그만큼 추가 공간을 요청하여 이 문제를 수정합니다.
소스
1- cybermeowfia-termux익스플로잇
Termux 권한 상승 도구 및 루트 관리자 - CVE-2026-43501
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.