CVE-2026-64564
sctp:在DEL-IP处理中不要释放ASCONF自身的传输
- 已发布
- 2026年8月4日
- 已更新
- 2026年8月19日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 72.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,已解决以下漏洞:sctp:在 DEL-IP 处理过程中不要释放 ASCONF 自身的传输 sctp_process_asconf() 会将 ASCONF 块所针对处理的传输缓存到 asconf->transport(== chunk->transport,在 sctp_rcv() 中设置一次)。对于通过 __sctp_rcv_asconf_lookup() 依据其地址参数定位到的 ASCONF,该缓存的传输对应于地址参数,而该地址参数不一定是数据包的源地址。sctp_process_asconf_param() 会拒绝针对数据包源地址的 DEL-IP(ADDIP D8,SCTP_ERROR_DEL_SRC_IP),但没有任何机制保护 asconf->transport。因此,单个 ASCONF 可以按顺序携带:[地址参数 L] [DEL-IP L] [DEL-IP 0.0.0.0],其中 L 与源地址不同。针对 L 的 DEL-IP 通过了 D8 检查,并对 asconf->transport 仍指向的传输调用 sctp_assoc_rm_peer(),将其释放(RCU 延迟释放)。随后的通配符 DEL-IP 会在 sctp_assoc_set_primary() 和 sctp_assoc_del_nonprimary_peers() 中重用现已悬空的 asconf->transport:set_primary() 解引用已释放的传输(->ipaddr、->state),并将悬空指针植入 asoc->peer.primary_path / active_path;而 del_nonprimary_peers() 仅保留不再位于列表上的指针,移除所有真实传输,使关联的 transport_count 变为 0,且 primary_path/active_path 指向已释放的内存。请拒绝针对 ASCONF 正在处理的传输的 DEL-IP,以镜像现有的源地址防护,从而确保通配符分支永远不会重用已释放的传输。
来源
1Deb 上的 LPE
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。