CVE-2026-64468
binder: binder_free_transaction()의 UAF 수정
- 게시됨
- 2026. 7. 25.
- 업데이트됨
- 2026. 8. 17.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 9. 5.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 3.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음 취약점이 해결되었습니다: binder: binder_free_transaction()에서 UAF 수정 binder_free_transaction()에서 t->to_proc은 t->lock 하에서 읽힙니다. 그러나 t->lock이 해제되면 to_proc이 동시에 종료될 수 있습니다. 이로 인해 직후에 내부 잠금을 획득하려고 할 때 use-after-free 오류가 발생합니다: ================================================================== BUG: KASAN: slab-use-after-free in _raw_spin_lock+0xe4/0x1a0 Write of size 4 at addr ffff00001125da70 by task B/672 CPU: 20 UID: 0 PID: 672 Comm: B Not tainted 7.1.0-rc6-00284-g8e65320d91cd #4 PREEMPT Hardware name: linux,dummy-virt (DT) Call trace: _raw_spin_lock+0xe4/0x1a0 binder_free_transaction+0x8c/0x320 binder_send_failed_reply+0x21c/0x2f8 binder_thread_release+0x488/0x7e0 binder_ioctl+0x12c0/0x29a0 [...] Allocated by task 675: __kmalloc_cache_noprof+0x174/0x444 binder_open+0x118/0xb70 do_dentry_open+0x374/0x1040 vfs_open+0x58/0x3bc [...] Freed by task 212: __kasan_slab_free+0x58/0x80 kfree+0x1a0/0x4a4 binder_proc_dec_tmpref+0x32c/0x5e0 binder_deferred_func+0xc48/0x104c process_one_work+0x53c/0xbc0 [...] ================================================================== 이를 방지하기 위해 대상 스레드(t->to_thread)를 고정(pin)하여 대상 프로세스가 계속 살아 있도록 보장합니다. 대상 스레드가 없는 전달되지 않은 트랜잭션은 해당 경로에서 대상 프로세스가 현재 컨텍스트일 수밖에 없으므로 이미 안전합니다.
소스
2- CVE-2026-64468익스플로잇
비특권 개념 증명 및 Linux 커널 Binder use-after-free(CVE-2026-64468)에 대한 x86_64 로컬 권한 상승, KASAN 실습 환경 및 취약/수정 버전 차이 분석 포함.
- pixel-ksu-root익스플로잇
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.