CVE-2026-80521
af_unix: Desvincular scc_entry em unix_del_edge().
- Publicado
- 26 de ago. de 2026
- Atualizado
- 21 de set. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 17 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 2,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No kernel Linux, a seguinte vulnerabilidade foi resolvida: af_unix: Unlink scc_entry em unix_del_edge(). Kyle Zeng relatou que o GC poderia liberar parcialmente um SCC morto. O cenário é o seguinte: 1) Criar dois SCCs: X -. A <-> B ^--' 2) Executar o seguinte concorrentemente: 2-1) send() sk-B para sk-B de sk-X 2-2) close() em ambos A e B Em 2-1), há uma pequena janela onde unix_add_edges() publica uma nova aresta (B <-> B) para o GC, mas seu skb não é enfileirado por skb_queue_tail(). Se 2-2) completar antes de skb_queue_tail() e o GC for acionado, ele julga A <-> B como morto, mas B não é liberado porque o GC não consegue coletar o skb ainda não enfileirado que mantém a aresta B <-> B. X -. A <-> B -. Esta aresta é visível ^--' ^..' mas o skb não é Isso por si só não é um problema, já que a próxima execução do GC julgará B como morto também e o liberará finalmente. X -. A <.> B -. ^--' ^--' No entanto, o SCC de X força o próximo GC a chamar unix_walk_scc_fast(), e ele itera sobre A através do scc_entry de B. Vamos desvincular scc_entry antes de liberar o vértice em unix_del_edge().
Fontes
1Exploits de prova de conceito de escape de contêiner para CVE-2026-80521 e CVE-2026-52910, com um harness de VM QEMU/Ubuntu descartável para execução segura de PoC.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.