Ad

CVE-2026-89487

HIGH CVSS 3.1: 7,8 EPSS 0.13%
Обновлено 14 сентября 2026
Linux
Параметр Значение
CVSS 7,8 (HIGH)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: openvswitch: только skb_tx_error() пакет, который мы собираемся отбросить очередь_userspace_packet() заимствует пакет skb — она лишь копирует его в личное сообщение сетевой ссылки (user_skb) и не является его владельцем; по возвращении do_execute_actions() продолжает пересылать его через оставшуюся часть потока. действия. Тем не менее, его путь ошибки вызывает skb_tx_error(skb), который через skb_zcopy_clear() выполняет skb_shinfo(skb)->flags &= ~SKBFL_ALL_ZEROCOPY, удаление SKBFL_SHARED_FRAG из этого живого файла skb (skb_tx_error()) kerneldoc говорит "скб потом надо освободить"). Для skb MSG_ZEROCOPY, содержащего фрагменты страничного кэша, SKBFL_SHARED_FRAG что делает esp_input() skb_cow_data() перед установкой AEAD; как только это будет удалена более поздняя локальная доставка ESP-in-UDP, расшифровка на месте на страницах отправитель не владеет - непривилегированная запись в кэш страниц ( «Фрагнезия» примитивная). do_execute_actions() игнорирует возвращаемое значение метода output_userspace(), поэтому любое действие после того, как неудачный вызов USERSPACE наследует удаленный skb.

Переместите skb_tx_error() в путь пропускания потока — «по умолчанию». ветвь переключателя ovs_dp_process_packet() (ошибка), перед kfree_skb(). Вызов находится здесь с момента фиксации 36d5fe6a0007 ("core, nfqueue, openvswitch: потерянные фрагменты в skb_zerocopy и обработка ошибок"), но было безвреден, пока esp_input() не начал полагаться на SKBFL_SHARED_FRAG для шлюзования расшифровка на месте; только потом сделал зачистку на еще переправленном скб стать примитивом записи страничного кэша.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: openvswitch: only skb_tx_error() a packet we are about to drop queue_userspace_packet() borrows the packet skb -- it only copies it into a private netlink message (user_skb) and does not own it; on return do_execute_actions() keeps forwarding it through the flow's remaining actions. Its error path nevertheless calls skb_tx_error(skb), which via skb_zcopy_clear() does skb_shinfo(skb)->flags &= ~SKBFL_ALL_ZEROCOPY, stripping SKBFL_SHARED_FRAG from that live skb (skb_tx_error()'s kerneldoc says "skb must be freed afterwards"). For a MSG_ZEROCOPY skb carrying page-cache frags, SKBFL_SHARED_FRAG is what makes esp_input() skb_cow_data() before in-place AEAD; once it is stripped a later local ESP-in-UDP delivery decrypts in place over pages the sender does not own -- an unprivileged page-cache write (the "Fragnesia" primitive). do_execute_actions() ignores output_userspace()'s return value, so any action after a failed USERSPACE upcall inherits the stripped skb. Move the skb_tx_error() to the flow-miss drop path - the "default" branch of ovs_dp_process_packet()'s switch(error), before kfree_skb(). The call has been here since commit 36d5fe6a0007 ("core, nfqueue, openvswitch: Orphan frags in skb_zerocopy and handle errors") but was harmless until esp_input() began relying on SKBFL_SHARED_FRAG to gate in-place decrypt; only then did stripping it on a still-forwarded skb become a page-cache write primitive.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1