CVE-2026-52924
sctp: limpar a fila de saída no tratamento de COOKIE-ECHO obsoleto
- Publicado
- 24 de jun. de 2026
- Atualizado
- 15 de set. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 7 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 37,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Linux kernel, a seguinte vulnerabilidade foi resolvida: sctp: purge outqueue on stale COOKIE-ECHO handling sctp_stream_update() só é invocada quando a associação é movida para COOKIE_WAIT durante a configuração/reconfiguração da associação. Nesse caminho, espera-se que o estado do agendador de fluxo de saída (stream->out_curr) esteja limpo, pois nenhum dado de usuário deveria ter sido transmitido ainda, a menos que a máquina de estados já tenha progredido parcialmente. No entanto, existe um caso extremo em sctp_sf_do_5_2_6_stale(): quando um erro Stale Cookie é recebido, a associação é revertida de COOKIE_ECHOED para COOKIE_WAIT. Nesse cenário, dados de usuário podem já ter sido enfileirados e até mesmo agrupados com o chunk COOKIE-ECHO. Durante a reversão, sctp_stream_update() libera a tabela de fluxos antiga e instala uma nova, mas não invalida stream->out_curr. Como resultado, out_curr ainda pode apontar para uma entrada sctp_stream_out liberada do estado de fluxo anterior. Posteriormente, os caminhos de desenfileiramento do agendador SCTP (FCFS, RR, PRIO, etc.) dependem de stream->out_curr->ext, o que pode levar a um use-after-free quando o estado de fluxo antigo for liberado via sctp_stream_free(). Isso resulta em falhas como (relatado por Yuqi): BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10 Corrija isso purgando completamente a outqueue da associação ao lidar com o caso Stale Cookie. Isso garante que todo o estado pendente de transmissão e retransmissão seja descartado, e que quaisquer ponteiros em cache do agendador sejam invalidados, tornando seguro reconstruir o estado do fluxo durante o reinício do COOKIE_WAIT. Atualizar apenas stream->out_curr seria insuficiente, pois dados enfileirados e retransmissíveis ainda referenciariam o estado de fluxo antigo e acionariam um use-after-free posterior nos caminhos de desenfileiramento.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.