Ad

CVE-2026-89477

HIGH CVSS 3.1: 7,5 EPSS 0.50%
Обновлено 14 сентября 2026
Linux
Параметр Значение
CVSS 7,5 (HIGH)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: sctp: исправлено разыменование NULL при непереданном завершении RECONF. sctp_process_strreset_outreq(), sctp_process_strreset_addstrm_out() и sctp_process_strreset_resp() завершает ожидающую реконфигурацию потока запрос, остановив таймер повторной настройки на транспорте, на котором он был отправлен: т = asoc->strreset_chunk->transport; если (timer_delete(&t->reconf_timer)) sctp_transport_put (т); chunk->transport назначается __sctp_packet_append_chunk(), когда фрагмент добавляется к исходящему пакету, и sctp_outq_flush_ctrl() таймер повторной настройки в тот же момент. Запрос уже опубликован в asoc->strreset_chunk, но еще не переданный, не имеет ни того, ни другого, поэтому завершаем он разыменовывает NULL. Два способа добраться туда. sctp_send_asconf_del_ip() устанавливает asoc->src_out_of_asoc_ok ничего не отправляя, когда адрес удаляется последняя ассоциация, а затем sctp_outq_flush_ctrl() оставляет в очереди все управляющие фрагменты, отличные от ASCONF; как только sctp_process_asconf_ack() очищает этот флаг, он сохраняется.

Непривилегированный процесс, который удаляет такой адрес, а затем запрашивает сброс потока паникует ядро из-за softirq. Одноранговому узлу не требуется ни ASCONF, ни локальный справка: sctp_cmd_interpreter() откупоривает выходную очередь только один раз пакет был обработан, поэтому ответ построен во время прохождения фрагмента RECONF остается непереданным до конца этого пути, и один фрагмент RECONF перенос [Входящий запрос на сброс SSN, исходящий запрос на сброс SSN, Response] — или два фрагмента RECONF в одном пакете — достигают одного и того же разыменование. KASAN: null-ptr-deref в диапазоне [0x00000000000001e8-0x00000000000001ef] RIP: 0010:timer_delete+0x67/0x110 Отслеживание вызова: <IRQ> sctp_process_strreset_addstrm_out (net/sctp/stream.c:832) sctp_sf_do_reconf (net/sctp/sm_statefuns.c:4212) sctp_do_sm (net/sctp/sm_sideeffect.c:1172) sctp_assoc_bh_rcv (net/sctp/associola.c:1044) sctp_rcv (net/sctp/input.c:243) ip_local_deliver (net/ipv4/ip_input.c:262) process_backlog (net/core/dev.c:6680) </IRQ> Ответ может подтвердить только тот запрос, который был действительно отправлен, поэтому не соответствует asoc->strreset_chunk, пока chunk->transport имеет значение NULL. Охрана поиск охватывает все три места завершения.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: sctp: fix NULL deref on untransmitted RECONF completion sctp_process_strreset_outreq(), sctp_process_strreset_addstrm_out() and sctp_process_strreset_resp() complete a pending stream reconfiguration request by stopping the reconf timer on the transport it was sent on: t = asoc->strreset_chunk->transport; if (timer_delete(&t->reconf_timer)) sctp_transport_put(t); chunk->transport is assigned by __sctp_packet_append_chunk() when the chunk is appended to an outbound packet, and sctp_outq_flush_ctrl() arms the reconf timer at that same point. A request already published in asoc->strreset_chunk but not yet transmitted has neither, so completing it dereferences NULL. Two ways to get there. sctp_send_asconf_del_ip() sets asoc->src_out_of_asoc_ok without sending anything when the address being removed is the association's last one, and sctp_outq_flush_ctrl() then leaves every non-ASCONF control chunk queued; as only sctp_process_asconf_ack() clears that flag, it persists. An unprivileged process that removes such an address and then asks for a stream reset panics the kernel from softirq. A peer needs neither ASCONF nor local help: sctp_cmd_interpreter() uncorks the outqueue only once the whole packet has been processed, so a reply built while walking a RECONF chunk stays untransmitted for the rest of that walk, and one RECONF chunk carrying [Incoming SSN Reset Request, Outgoing SSN Reset Request, Response] -- or two RECONF chunks in one packet -- reaches the same dereference. KASAN: null-ptr-deref in range [0x00000000000001e8-0x00000000000001ef] RIP: 0010:timer_delete+0x67/0x110 Call Trace: <IRQ> sctp_process_strreset_addstrm_out (net/sctp/stream.c:832) sctp_sf_do_reconf (net/sctp/sm_statefuns.c:4212) sctp_do_sm (net/sctp/sm_sideeffect.c:1172) sctp_assoc_bh_rcv (net/sctp/associola.c:1044) sctp_rcv (net/sctp/input.c:243) ip_local_deliver (net/ipv4/ip_input.c:262) process_backlog (net/core/dev.c:6680) </IRQ> A response can only acknowledge a request that was actually sent, so do not match asoc->strreset_chunk while chunk->transport is NULL. Guarding the lookup covers all three completion sites.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1