CVE-2026-31635
rxrpc: 修复超大 RESPONSE 认证器长度检查
- 已发布
- 2026年4月24日
- 已更新
- 2026年8月5日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H低 · 未来 30 天
- 百分位
- 58.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,以下漏洞已被解决:rxrpc:修复超大的 RESPONSE 验证器长度检查 rxgk_verify_response() 从数据包中解码出 auth_len,并应验证其是否位于剩余字节范围内。现有的检查被写反了,因此超大的 RESPONSE 验证器会被接受并传递给 rxgk_decrypt_skb(),随后可能以不可能的长度到达 skb_to_sgvec() 并触发 BUG_ON(len)。 以下调用栈由 scripts/decode_stacktrace.sh 从原始 latest-net 复现日志解码得到: RIP: __skb_to_sgvec() [net/core/skbuff.c:5285 (discriminator 1)] Call Trace: skb_to_sgvec() [net/core/skbuff.c:5305] rxgk_decrypt_skb() [net/rxrpc/rxgk_common.h:81] rxgk_verify_response() [net/rxrpc/rxgk.c:1268] rxrpc_process_connection() [net/rxrpc/conn_event.c:266 net/rxrpc/conn_event.c:364 net/rxrpc/conn_event.c:386] process_one_work() [kernel/workqueue.c:3281] worker_thread() [kernel/workqueue.c:3353 kernel/workqueue.c:3440] kthread() [kernel/kthread.c:436] ret_from_fork() [arch/x86/kernel/process.c:164] 应拒绝长度超过剩余数据包负载的验证器。
来源
3- CVE-2026-31635漏洞利用
CVE-2026-31635
Linux 内核本地提权漏洞利用程序,针对 CVE-2026-31635,通过 RxRPC 就地解密破坏页缓存,覆盖只读文件并执行 shellcode,附带验证模式。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。