CVE-2026-52924
sctp: очистка outqueue при обработке устаревшего COOKIE-ECHO
- Опубликовано
- 24 июн. 2026 г.
- Обновлено
- 15 сент. 2026 г.
- Назначение CNA
- Linux
- Наблюдены доказательства
- 7 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 37,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В ядре Linux устранена следующая уязвимость: sctp: очистка исходящей очереди при обработке устаревшего COOKIE-ECHO Функция sctp_stream_update() вызывается только тогда, когда ассоциация переводится в состояние COOKIE_WAIT в ходе установки/перенастройки ассоциации. На этом пути ожидается, что состояние планировщика исходящего потока (stream->out_curr) будет чистым, поскольку пользовательские данные ещё не должны были передаваться, если только конечный автомат уже частично не продвинулся вперёд. Однако существует особый случай в sctp_sf_do_5_2_6_stale(): когда получена ошибка Stale Cookie, ассоциация откатывается из состояния COOKIE_ECHOED обратно в COOKIE_WAIT. В этом сценарии пользовательские данные могут уже стоять в очереди и даже быть объединены с блоком COOKIE-ECHO. Во время отката функция sctp_stream_update() освобождает старую таблицу потоков и устанавливает новую, но она не делает недействительным stream->out_curr. В результате out_curr всё ещё может указывать на освобождённую запись sctp_stream_out из предыдущего состояния потока. Позже пути извлечения из очереди планировщика SCTP (FCFS, RR, PRIO и т. д.) полагаются на stream->out_curr->ext, что может привести к использованию после освобождения, как только старое состояние потока будет освобождено через sctp_stream_free(). Это приводит к сбоям, таким как (сообщено Yuqi): BUG: KASAN: slab-use-after-free in sctp_sched_fcfs_dequeue+0x13a/0x140 Read of size 8 at addr ff1100004d4d3208 by task mini_poc/9312 CPU: 1 UID: 1001 PID: 9312 Comm: mini_poc Not tainted 7.1.0-rc1-00305-gbd3a4795d574 #5 PREEMPT(full) sctp_sched_fcfs_dequeue+0x13a/0x140 sctp_outq_flush+0x1603/0x33e0 sctp_do_sm+0x31c9/0x5d30 sctp_assoc_bh_rcv+0x392/0x6f0 sctp_inq_push+0x1db/0x270 sctp_rcv+0x138d/0x3c10 Исправление заключается в полной очистке исходящей очереди ассоциации при обработке случая Stale Cookie. Это гарантирует удаление всего состояния ожидающей передачи и повторной передачи, а также делает недействительными любые кэшированные указатели планировщика, что делает безопасным пересоздание состояния потока при перезапуске COOKIE_WAIT. Обновления только stream->out_curr было бы недостаточно, поскольку данные, стоящие в очереди и подлежащие повторной передаче, всё равно ссылались бы на старое состояние потока и вызывали бы последующее использование после освобождения в путях извлечения из очереди.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.