CVE-2026-64564
sctp: não libere o transporte próprio do ASCONF no processamento de DEL-IP
- Publicado
- 4 de ago. de 2026
- Atualizado
- 19 de ago. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 72,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Linux kernel, a seguinte vulnerabilidade foi resolvida: sctp: não liberar o próprio transport do ASCONF no processamento de DEL-IP sctp_process_asconf() armazena em cache o transport contra o qual o chunk ASCONF é processado em asconf->transport (== chunk->transport, definido uma vez em sctp_rcv()). Para um ASCONF localizado por meio de seu Address Parameter por __sctp_rcv_asconf_lookup(), esse transport em cache corresponde ao Address Parameter, que não precisa ser o endereço de origem do pacote. sctp_process_asconf_param() rejeita um DEL-IP para o endereço de origem do pacote (ADDIP D8, SCTP_ERROR_DEL_SRC_IP), mas nada protege asconf->transport. Um único ASCONF pode, portanto, carregar, em ordem: [Address Parameter L] [DEL-IP L] [DEL-IP 0.0.0.0] onde L difere da origem. O DEL-IP para L passa na verificação D8 e chama sctp_assoc_rm_peer() no transport para o qual asconf->transport ainda aponta, liberando-o (adiado por RCU). O DEL-IP curinga seguinte então reutiliza o agora pendente asconf->transport em sctp_assoc_set_primary() e sctp_assoc_del_nonprimary_peers(): set_primary() desreferencia o transport liberado (->ipaddr, ->state) e insere o ponteiro pendente em asoc->peer.primary_path / active_path, e del_nonprimary_peers(), mantendo apenas o ponteiro que não está mais na lista, remove todos os transports reais, deixando a associação com um transport_count de 0 e primary_path/active_path apontando para memória liberada. Rejeite um DEL-IP que tenha como alvo o transport contra o qual o ASCONF está sendo processado, espelhando a proteção existente de endereço de origem, para que o ramo curinga nunca possa reutilizar um transport liberado.
Fontes
1LPE no Deb
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.