CVE-2026-64468
binder: 修复 binder_free_transaction() 中的 UAF 漏洞
- 已发布
- 2026年7月25日
- 已更新
- 2026年8月17日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年9月5日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 3.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,已解决以下漏洞:binder:修复 binder_free_transaction() 中的 UAF 问题 在 binder_free_transaction() 中,t->to_proc 是在 t->lock 下读取的。然而,一旦释放 t->lock,to_proc 可能并行消亡。这会导致我们在其后立即尝试获取其内部锁时出现释放后使用错误:================================================================== BUG: KASAN: slab-use-after-free in _raw_spin_lock+0xe4/0x1a0 Write of size 4 at addr ffff00001125da70 by task B/672 CPU: 20 UID: 0 PID: 672 Comm: B Not tainted 7.1.0-rc6-00284-g8e65320d91cd #4 PREEMPT Hardware name: linux,dummy-virt (DT) Call trace: _raw_spin_lock+0xe4/0x1a0 binder_free_transaction+0x8c/0x320 binder_send_failed_reply+0x21c/0x2f8 binder_thread_release+0x488/0x7e0 binder_ioctl+0x12c0/0x29a0 [...] Allocated by task 675: __kmalloc_cache_noprof+0x174/0x444 binder_open+0x118/0xb70 do_dentry_open+0x374/0x1040 vfs_open+0x58/0x3bc [...] Freed by task 212: __kasan_slab_free+0x58/0x80 kfree+0x1a0/0x4a4 binder_proc_dec_tmpref+0x32c/0x5e0 binder_deferred_func+0xc48/0x104c process_one_work+0x53c/0xbc0 [...] ================================================================== 为防止此问题,请固定目标线程(t->to_thread),以确保目标进程保持存活。没有目标线程的未送达事务已经是安全的,因为在那些路径中目标进程只能是当前上下文。
来源
2- CVE-2026-64468漏洞利用
非特权概念验证及针对 Linux 内核 Binder 释放后使用漏洞(CVE-2026-64468)的 x86_64 本地权限提升,附带 KASAN 实验环境及易受攻击/已修复版本的差异对比。
- pixel-ksu-root漏洞利用
CVE research and exploits to help gaining roots for Pixel devices
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。