CVE-2026-74586
sctp: 피어 제거 시 new_transport 정리
- 게시됨
- 2026. 8. 22.
- 업데이트됨
- 2026. 8. 25.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 9. 9.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 41.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음 취약점이 해결되었습니다: sctp: 피어 제거 시 new_transport 정리 sctp_process_asconf_param()은 새로 추가된 피어 전송(transport)을 asoc->new_transport에 저장합니다. ASCONF 청크의 모든 매개변수가 처리된 후, sctp_sf_do_asconf()는 이 포인터를 사용하여 새 전송에 HEARTBEAT를 보냅니다. 원격 SCTP 피어의 인증된 ASCONF는 동일한 청크에서 와일드카드 DEL-IP 매개변수를 사용하여 전송을 추가하고 다시 제거할 수 있습니다. 와일드카드 삭제는 ASCONF가 도착한 전송을 보존하지만, sctp_assoc_del_nonprimary_peers()를 통해 새로 추가된 전송은 제거합니다. 이 제거는 asoc->new_transport를 정리하지 않아 제거된 전송을 가리키는 상태로 남깁니다. 그러면 sctp_sf_do_asconf()는 전송 참조를 보유하지 않은 채 chunk->transport가 제거된 전송을 가리키는 HEARTBEAT를 생성합니다. 로컬 주소 교체 중에 src_out_of_asoc_ok는 이 HEARTBEAT를 control_chunk_list에 유지합니다. 전송이 RCU에 의해 해제된 후, 교체 주소에 대한 성공적인 ASCONF_ACK는 대기 중인 HEARTBEAT를 해제하고 sctp_outq_select_transport()는 해제된 전송의 상태를 읽습니다. 이 문제는 SCTP 객체에 대한 정적 감사 중에 발견되었습니다. 인증된 피어를 사용하여, 재현기는 KASAN이 활성화된 netdev/main 커널에서 패치되지 않은 2회 실행 중 2회 모두에서 동일한 KASAN 보고를 트리거했습니다: BUG: KASAN: slab-use-after-free in sctp_outq_select_transport Read of size 4 at addr ffff88800b9bd95c by task python3/197 Call Trace: sctp_outq_select_transport+0x549/0x8b0 [sctp] sctp_outq_flush+0x306/0x2c60 [sctp] sctp_transport_immediate_rtx+0xaf/0x260 [sctp] sctp_process_asconf_ack+0xa48/0xf70 [sctp] Allocated by task 197: sctp_transport_new+0x68/0x650 [sctp] sctp_assoc_add_peer+0x258/0x12a0 [sctp] sctp_process_asconf+0x5e9/0x1090 [sctp] Last potentially related work creation: __call_rcu_common.constprop.0+0x77/0xb70 sctp_assoc_del_nonprimary_peers+0x7c/0xd0 [sctp] sctp_process_asconf+0xd9c/0x1090 [sctp] 첫 번째 잘못된 접근은 net/sctp/outqueue.c:833에서 transport->state의 4바이트 읽기였습니다. 동일한 재현기는 이 변경으로 전체 인증된 ASCONF 및 로컬 주소 교체 시퀀스를 KASAN 보고나 oops 없이 완료했습니다. HEARTBEAT 생성에 사용되기 전에 피어가 제거될 때 new_transport를 정리하십시오.
소스
1비특권 환경에서 실행되는 CVE-2026-74586 개념 증명(PoC)으로, Linux 커널 SCTP ASCONF use-after-free 취약점을 대상으로 합니다. 원시 패킷 트리거, 신뢰성 지표, 그리고 구조체 오프셋 및 스프레이 프리미티브를 포함한 상세한 무기화 분석을 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.