Ad

CVE-2026-89580

HIGH CVSS 3.1: 7,8 EPSS 0.13%
Обновлено 13 сентября 2026
Linux
Параметр Значение
CVSS 7,8 (HIGH)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: bpf: отключить вытеснение в __bpf_get_stack get_perf_callchain() возвращает буфер perf_callchain_entry для каждого процессора и освобождает свой слот рекурсии через put_callchain_entry() перед возвратом, поэтому ничто не сохраняет запись зарезервированной, пока __bpf_get_stack() потребляет это ниже. Вытесняемая программа BPF (например, неактивная программа необработанных точек трассировки). на ядре PREEMPT, которое работает под управлениемmigrate_disable(), но не preempt_disable()) может быть запланировано между получением записи и копия. Другая задача, запланированная на том же ЦП, затем повторно использует тот же буфер для каждого процессора и перезаписывает трассировку->nr большим значением. copy_len затем вычисляется на основе завышенного значения трассировки->nr и может превышать буфер вызывающего абонента, вызывая запись за пределами границ в memcpy() и в пути build_id.

Взятый здесь rcu_read_lock() сам по себе не предотвращает этого. Это берется только по пути may_fault, а в CONFIG_PREEMPT_RCU это происходит не отключать упреждение; он просто сохраняет массив буферов цепочки вызовов perf жив (освобожден через call_rcu()) и не делает ничего, чтобы остановить другую задачу от повторного использования записи. Отключите вытеснение при получении записи цепочки вызовов и копировании. его в буфер вызывающего абонента, поэтому запись не может быть повторно использована ниже us и Trace->nr остаются ограниченными max_глубиной.

Разрешение идентификатора сборки может неисправность и, следовательно, откладывается до тех пор, пока приоритетное прерывание не будет снова включено; к тому времени указатели инструкций уже будут скопированы в buf, поэтому он работает только с этой частной копией. Обратите внимание: preempt_disable() также включает в себя гарантию срока службы буфера, предоставленную rcu_read_lock(), поскольку раздел с отключенным вытеснением является критическим разделом на стороне чтения RCU для восстановления call_rcu() буферов цепочки вызовов. [изменены исправления: коммит]

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: bpf: Disable preemption in __bpf_get_stack get_perf_callchain() returns a per-CPU perf_callchain_entry buffer and releases its recursion slot via put_callchain_entry() before returning, so nothing keeps the entry reserved while __bpf_get_stack() consumes it below. A preemptible BPF program (e.g. a non-sleepable raw tracepoint program on a PREEMPT kernel, which runs under migrate_disable() but not preempt_disable()) can be scheduled out between obtaining the entry and the copy. Another task scheduled on the same CPU then reuses the same per-CPU buffer and overwrites trace->nr with a larger value. copy_len is then computed from the inflated trace->nr and can exceed the caller's buffer, causing an out-of-bounds write in the memcpy() and in the build_id path. The rcu_read_lock() taken here alone does not prevent this. It is only taken on the may_fault path, and under CONFIG_PREEMPT_RCU it does not disable preemption; it merely keeps perf's callchain buffer array alive (freed via call_rcu()) and does nothing to stop another task from reusing the entry. Disable preemption around obtaining the callchain entry and copying it into the caller's buffer, so the entry cannot be reused underneath us and trace->nr stays bounded by max_depth. Build ID resolution may fault and is therefore deferred until after preemption is re-enabled; by then the instruction pointers have already been copied into buf, so it operates only on that private copy. Note, preempt_disable() also subsumes the buffer-lifetime guarantee the rcu_read_lock() provided, since a preempt-disabled section is an RCU read-side critical section for the callchain buffers' call_rcu() reclaim. [ changed Fixes: commit ]

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1