CVE-2026-46215
drm: 在 change_handle 中进行 prime 交换之前将旧句柄设置为 NULL
- 已发布
- 2026年5月28日
- 已更新
- 2026年8月5日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 13.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,已解决以下漏洞:drm: 在 change_handle 的 prime 交换前将旧句柄设置为 NULL。change_handle 中存在一个潜在的竞态条件。该 ioctl 会短暂地使一个对象同时具有两个 idr 条目;并发的 gem_close 可能删除该对象并移除其中一个句柄,同时留下另一个悬空,随后该悬空句柄可能被解引用,从而导致释放后使用(use-after-free)。为解决此问题,采用了与 gem_close 本身相同的做法。(f6cd7daecff5 drm: Release driver references to handle before making it available again)首先通过 idr_replace 将旧句柄替换为 NULL。之后,如果 prime 操作成功,再实际关闭它。create_tail 也需要类似的做法以避免类似问题。(bd46cece51a3 drm/gem: Fix race in drm_gem_handle_create_tail())它通过 idr_alloc 将新句柄分配为 NULL,然后稍后换入正确的对象以避免竞态。我们这里不需要这样做,因为唯一可能发生竞态的操作是 drm_prime,而 change_handle 在整个持续时间内持有 prime 锁。v2:错误路径的清理
来源
3针对CVE-2026-46215的漏洞利用,这是Linux内核DRM GEM释放后使用本地权限提升漏洞。利用竞态、slab喷射和Dirty Pipe风格的文件覆盖,将无特权的render-node用户变为无密码root。
这是针对 CVE-2026-46215(Linux 内核释放后使用)的漏洞利用程序,已适配 Linux 7.0 !!! 作者:Antonius (ev1lut10n / sw0rdm4n)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。