Ad

CVE-2026-72381

CRITICAL CVSS 3.1: 9,8 EPSS 0.64%
Обновлено 17 августа 2026
Linux
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: ksmbd: исправлено использование после освобождения fp->owner.name при проверке владельца надежного дескриптора. Два одновременных устойчивых повторных подключения SMB2 (DH2C/DHnC) на одном и том же persist_id гоняет сравнение и чтение fp->owner.name в ksmbd_vfs_compare_durable_owner() против kfree() в Путь успешного повторного открытия ksmbd_reopen_durable_fd(). fp->owner.name — это автономный буфер kstrdup(), время жизни которого не зависит от fp refcount, и эти два сайта не используют общую блокировку: сравнение считывает буфер в то время как повторное открытие освобождает ее, поэтому strcmp() может разыменовать освобожденную память. Зафиксируйте 7ce4fc40018d («ksmbd: исправьте гонку с двойным привязкой при постоянном повторном подключении в ksmbd_reopen_durable_fd") сделал утверждение fp->conn атомарным под global_ft.lock (закрытие файла Owner.name и файла ksmbd_file). write-UAF), но пара сравнения-чтения и повторного открытия осталась без изменений. несериализованный.

ОШИБКА: KASAN: slab-use-after-free в strcmp+0x2c/0x80. Чтение размера 1 по задаче kworker стркмп ksmbd_vfs_compare_durable_owner smb2_check_durable_oplock smb2_open Освобождено задачей kworker: свободный ksmbd_reopen_durable_fd smb2_open Распределено по задаче kworker: кстрдуп session_fd_check smb2_session_logoff Глючный адрес принадлежит кешу kmalloc-8. Сериализуйте обе стороны гонки с помощью fp->f_lock.

Глобальный долгосрочный Блокировка файловой таблицы по-прежнему защищает требование устойчивого повторного подключения, но fp->owner.name является состоянием для каждого открытия и не требует блокировки несвязанных надежный поиск по таблицам или повторное подключение. Разборка оставлена на месте существующее местоположение после точки успешного повторного открытия, чтобы __open_id() при откате по-прежнему сохраняется имя владельца для последующего законного повторного подключения к проверить.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: ksmbd: fix use-after-free of fp->owner.name in durable handle owner check Two concurrent SMB2 durable reconnects (DH2C/DHnC) on the same persistent_id race the fp->owner.name compare-read in ksmbd_vfs_compare_durable_owner() against the kfree() in ksmbd_reopen_durable_fd()'s reopen-success path. fp->owner.name is a standalone kstrdup() buffer whose lifetime is independent of the fp refcount, and the two sites share no lock: the compare reads the buffer while the reopen frees it, so the strcmp() can dereference freed memory. Commit 7ce4fc40018d ("ksmbd: fix durable reconnect double-bind race in ksmbd_reopen_durable_fd") made the fp->conn claim atomic under global_ft.lock (closing the owner.name double-free and the ksmbd_file write-UAF), but the compare-read versus reopen-free pair was left unserialized. BUG: KASAN: slab-use-after-free in strcmp+0x2c/0x80 Read of size 1 by task kworker strcmp ksmbd_vfs_compare_durable_owner smb2_check_durable_oplock smb2_open Freed by task kworker: kfree ksmbd_reopen_durable_fd smb2_open Allocated by task kworker: kstrdup session_fd_check smb2_session_logoff The buggy address belongs to the cache kmalloc-8 Serialize both sides of the race with fp->f_lock. The global durable file-table lock still protects the durable reconnect claim, but fp->owner.name is per-open state and does not need to block unrelated durable table lookups or reconnects. The teardown is left at its existing location after the reopen-success point so that an __open_id() rollback still retains owner.name for a later legitimate reconnect to verify.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1