Ad

CVE-2026-64439

CRITICAL CVSS 3.1: 9,8 EPSS 0.43%
Обновлено 11 августа 2026
Ceph
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик Ceph
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: crypto: krb5 — отфильтровывать реализации async aead при alloc krb5_aad_encrypt(), krb5_aad_decrypt() в rfc3961_simplified.c и rfc8009_encrypt(), rfc8009_decrypt() в rfc8009_aes2.c устанавливают NULL обратный вызов завершения и обрабатывать любой отрицательный возврат от crypto_aad_{encrypt,decrypt}() в качестве терминала, проходя через kfree_sensitivity (буфер). Когда encrypt_name разрешается в асинхронный экземпляр AEAD, который возвращает запрос -EINPROGRESS, буфер освобождается, пока рабочий серверной части все еще удерживает указатель, а работник разыменовывает освобожденную плиту после завершения. Отчет KASAN под UML+SLUB с синтетическим асинхронным бэкэндом привязан к krb5->encrypt_name: ОШИБКА: KASAN: slab-use-after-free в t5_stub_complete+0x7d/0xc7 Помощники были написаны синхронно, поэтому фильтруйте асинхронные экземпляры отключаются во время распределения, а не во время сантехники crypto_wait_req() через каждый сайт вызова.

Доступно через net/rxrpc/rxgk.c, fs/afs/cm_security.c и net/ceph/crypto.c в системах с асинхронным провайдером AEAD, привязанным к имя шифрования krb5.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: crypto: krb5 - filter out async aead implementations at alloc krb5_aead_encrypt(), krb5_aead_decrypt() in rfc3961_simplified.c and rfc8009_encrypt(), rfc8009_decrypt() in rfc8009_aes2.c set a NULL completion callback and treat any negative return from crypto_aead_{encrypt,decrypt}() as terminal, falling through to kfree_sensitive(buffer). When the encrypt_name resolves to an async AEAD instance the request returns -EINPROGRESS, the buffer is freed while the backend's worker still holds a pointer, and the worker dereferences the freed slab on completion. KASAN report under UML+SLUB with a synthetic async aead backend bound to krb5->encrypt_name: BUG: KASAN: slab-use-after-free in t5_stub_complete+0x7d/0xc7 The helpers were written synchronously, so filter the async instances out at allocation time instead of plumbing crypto_wait_req() through every call site. Reachable via net/rxrpc/rxgk.c, fs/afs/cm_security.c and net/ceph/crypto.c on systems with an async AEAD provider bound to the krb5 enctype name.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1