Ad

CVE-2026-72248

CRITICAL CVSS 3.1: 9,8 EPSS 0.52%
Обновлено 17 августа 2026
Linux
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: netfilter: flowtable: поддержка IPIP-туннеля с прямым xmit Комбинация IPIP-туннеля с прямым xmit, например. мостовое устройство, прерывается, поскольку не предоставляется dst_entry для проверки запаса skb и установите поле iph->frag_off. Это приводит к неправильному использованию dst и может вызвать сбой в туннельном тракте передачи. Исправьте это, переместив dst_cache и dst_cookie из объединения времени выполнения, чтобы что они могут совместно использоваться соседними потоками, xfrm и прямыми туннельными потоками.

Для кортежей FLOW_OFFLOAD_XMIT_DIRECT, несущих метаданные туннеля, сохраните состояние маршрута в этих общих полях и опубликовать его через общие путь выпуска dst. Поскольку dst_entry теперь доступен для трех поддерживаемых режимов xmit и dst_release() уже имеет дело с NULL dst, удалите проверку типа xmit в nft_flow_dst_release(). Кроме того, пропустите проверку, если запись dst имеет значение NULL в nf_flow_dst_check(), что теперь имеет место для прямого передать дело.

На основе патча от Рейна Вэя <n05ec@lzu.edu.cn>.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: netfilter: flowtable: support IPIP tunnel with direct xmit The combination of IPIP tunnel with direct xmit, eg. bridge device, breaks because no dst_entry is provided to check the skb headroom and to set the iph->frag_off field. This leads to invalid dst usage and can trigger a crash in the tunnel transmit path. Fix this by moving dst_cache and dst_cookie out of the runtime union so that they can be shared by neighbour, xfrm, and direct tunnel flows. For FLOW_OFFLOAD_XMIT_DIRECT tuples carrying tunnel metadata, preserve route state in these shared fields and release it through the common dst release path. Since dst_entry is now available to the three supported xmit modes and dst_release() already deals with NULL dst, remove the xmit type check in nft_flow_dst_release(). Moreover, skip the check if the dst entry is NULL in nf_flow_dst_check() which is now the case for the direct xmit case. Based on patch from Rein Wei <n05ec@lzu.edu.cn>.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1