Ad

CVE-2026-89676

CRITICAL CVSS 3.1: 9,8 EPSS 0.46%
Обновлено 21 сентября 2026
Linux
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: nfsd: исправлена устаревшая запись IDR s2s_cp_stateids для асинхронной копии. Для асинхронной копии nfsd4_copy() вызывает nfs4_init_copy_state() раньше. dup_copy_fields(), поэтому IDR s2s_cp_stateids был указан на &u->copy->cp_stateid — память в буфере COMPOUND для каждого rqstp, который повторно используется следующим запросом. dup_copy_fields() копирует только значение в async_copy, поэтому слот IDR все время болтался в переходном буфере фоновая копия. Любой обработчик IDR затем разыменовывает повторно используемую память запросов: прачечная считывает из него cs_type и, если байты выглядят как истек NFS4_COPYNOTIFY_STID, следует refcount_dec()/idr_remove()/kfree() на мусоре; Manage_cpntf_state() имеет то же самое воздействие через idr_find().

Сначала продублируйте поля, затем зарегистрируйте идентификатор состояния в конюшне. асинхронная_копия. result->cb_stateid не изменился.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: nfsd: fix stale s2s_cp_stateids IDR entry for async COPY For an async COPY, nfsd4_copy() called nfs4_init_copy_state() before dup_copy_fields(), so the s2s_cp_stateids IDR was pointed at &u->copy->cp_stateid -- memory in the per-rqstp COMPOUND buffer that is reused by the next request. dup_copy_fields() copies only the value into async_copy, so the IDR slot dangled at the transient buffer for the whole background copy. Any IDR walker then dereferences reused request memory: the laundromat reads cs_type from it and, if the bytes look like an expired NFS4_COPYNOTIFY_STID, follows into refcount_dec()/idr_remove()/kfree() on garbage; manage_cpntf_state() has the same exposure via idr_find(). Duplicate the fields first, then register the stateid on the stable async_copy. result->cb_stateid is unchanged.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1