CVE-2026-64563
rhashtable: limpar iter->p obsoleto ao reiniciar a tabela
- Publicado
- 4 de ago. de 2026
- Atualizado
- 19 de ago. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 13 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 1,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Linux kernel, a seguinte vulnerabilidade foi resolvida: rhashtable: limpar iter->p obsoleto no reinício da tabela rhashtable_walk_start_check() tem dois caminhos de reinício ao retomar uma caminhada. Quando iter->walker.tbl é válido, ele revalida iter->p contra a tabela e define iter->p = NULL se o objeto não existir mais. Quando iter->walker.tbl é NULL (a tabela foi liberada durante o redimensionamento), ele redefine slot e skip, mas esquece de limpar iter->p. rhashtable_walk_next() então desreferencia o iter->p obsoleto, lendo memória liberada. Isso é um use-after-free. Qualquer chamador que faça caminhadas rhashtable de múltiplos fragmentos entre os limites walk_stop/walk_start é afetado. Casos concretos incluem netlink_diag (__netlink_diag_dump em net/netlink/diag.c) e TIPC (tipc_nl_sk_walk em net/tipc/socket.c). Pilha de crash (netlink_diag): BUG: KASAN: slab-use-after-free em rhashtable_walk_next+0x365/0x3c0 Leitura de tamanho 8 no endereço ffff88801a9d2438 (kmalloc-2k liberado, offset 1080) Call Trace: rhashtable_walk_next+0x365/0x3c0 (lib/rhashtable.c:1016) __netlink_diag_dump+0x160/0x760 (net/netlink/diag.c:122) netlink_diag_dump+0xc2/0x240 netlink_dump+0x5bc/0x1270 netlink_recvmsg+0x7a3/0x980 sock_recvmsg+0x1bc/0x200 __sys_recvfrom+0x1d4/0x2c0
Fontes
1PoC não verificado de escalada de privilégios no kernel Linux usando reutilização entre caches de msg_msgseg para sobrepor skb e pipe_buffer, alterando as flags do pipe para ler /etc/passwd.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.