CVE-2026-64468
binder: corrigir UAF em binder_free_transaction()
- Publicado
- 25 de jul. de 2026
- Atualizado
- 17 de ago. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 5 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 3,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Linux kernel, a seguinte vulnerabilidade foi resolvida: binder: corrige UAF em binder_free_transaction() Em binder_free_transaction(), o t->to_proc é lido sob o t->lock. No entanto, uma vez que o t->lock é liberado, o to_proc pode morrer em paralelo. Isso leva a um erro de use-after-free quando tentamos adquirir seu lock interno logo em seguida: ================================================================== BUG: KASAN: slab-use-after-free in _raw_spin_lock+0xe4/0x1a0 Write of size 4 at addr ffff00001125da70 by task B/672 CPU: 20 UID: 0 PID: 672 Comm: B Not tainted 7.1.0-rc6-00284-g8e65320d91cd #4 PREEMPT Hardware name: linux,dummy-virt (DT) Call trace: _raw_spin_lock+0xe4/0x1a0 binder_free_transaction+0x8c/0x320 binder_send_failed_reply+0x21c/0x2f8 binder_thread_release+0x488/0x7e0 binder_ioctl+0x12c0/0x29a0 [...] Allocated by task 675: __kmalloc_cache_noprof+0x174/0x444 binder_open+0x118/0xb70 do_dentry_open+0x374/0x1040 vfs_open+0x58/0x3bc [...] Freed by task 212: __kasan_slab_free+0x58/0x80 kfree+0x1a0/0x4a4 binder_proc_dec_tmpref+0x32c/0x5e0 binder_deferred_func+0xc48/0x104c process_one_work+0x53c/0xbc0 [...] ================================================================== Para evitar isso, fixe o thread de destino (t->to_thread) para garantir que o processo de destino permaneça vivo. Transações não entregues sem um thread de destino já são seguras, pois o processo de destino só pode ser o contexto atual nesses caminhos.
Fontes
2- CVE-2026-64468Exploit
Prova de conceito sem privilégios e escalonamento local de privilégios x86_64 para um use-after-free do Binder no kernel Linux (CVE-2026-64468), com laboratório KASAN e diferencial vulnerável/corrigido.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.