CVE-2026-23231
netfilter: nf_tables: corrige use-after-free em nf_tables_addchain()
- Publicado
- 4 de mar. de 2026
- Atualizado
- 8 de set. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 4 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 54,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No kernel Linux, a seguinte vulnerabilidade foi resolvida: netfilter: nf_tables: corrige use-after-free em nf_tables_addchain() nf_tables_addchain() publica a chain em table->chains via list_add_tail_rcu() (em nft_chain_add()) antes de registrar hooks. Se nf_tables_register_hook() falhar, o caminho de erro chama nft_chain_del() (list_del_rcu()) seguido de nf_tables_chain_destroy() sem nenhum período de graça de RCU entre eles. Isso cria duas condições de use-after-free: 1) Plano de controle: nf_tables_dump_chains() percorre table->chains sob rcu_read_lock(). Um dump concorrente ainda pode estar percorrendo a chain quando o caminho de erro a libera. 2) Caminho de pacotes: para NFPROTO_INET, nf_register_net_hook() instala brevemente o hook IPv4 antes que o registro IPv6 falhe. Pacotes que entram em nft_do_chain() via hook IPv4 transitório ainda podem estar desreferenciando chain->blob_gen_X quando o caminho de erro libera a chain. Adicione synchronize_rcu() entre nft_chain_del() e a destruição da chain para que todos os leitores de RCU — tanto threads de dump quanto avaliação de pacotes em andamento — tenham terminado antes que a chain seja liberada.
Fontes
1aviralyash27 · linux · 4 de mai. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.