Ad

CVE-2026-89688

CRITICAL CVSS 3.1: 9,8 EPSS 0.74%
Обновлено 13 сентября 2026
Linux
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: nfsd: удалить идентификатор состояния, а не владельца штата, при повторной попытке воспроизведения seqid_op В nfs4_preprocess_seqid_op() идентификатор состояния получается из nfsd4_lookup_stateid(), который содержит ссылку на nfs4_stid. (sc_count), но не учитывает владельца штата. openlockstateid() просто приводит этот stid и также не принимает никаких ссылок. Когда nfsd4_cstate_assign_replay() возвращает -EAGAIN (владелец воспроизведения снесен, RP_UNHASHED) он не принял ссылку владельца штата на этот путь. Обработка ошибок, тем не менее, вызвала nfs4_put_stateowner(stp->st_stateowner), удаление ссылки so_count функция так и не была приобретена, что грозит потерей рефсчета владельца штата и use-after-free — при утечке ссылки sc_count, хранящейся в stid.

Утечка ссылки на stid также может остановить одновременную работу. nfsd4_close_open_stateid() ожидает сброса sc_count. Перед повторной попыткой отбросьте фактически удерживаемую ссылку (stid). владелец штата остается в живых благодаря ссылке, хранящейся в stid. Это зеркала открытый путь в nfsd4_process_open1(), где put балансирует ссылку этот путь явно принадлежит владельцу штата.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: nfsd: drop the stateid, not the stateowner, on seqid_op replay retry In nfs4_preprocess_seqid_op() the stateid is obtained from nfsd4_lookup_stateid(), which holds a reference on the nfs4_stid (sc_count) but takes no reference on the stateowner. openlockstateid() merely casts that stid and likewise takes no reference. When nfsd4_cstate_assign_replay() returns -EAGAIN (the replay owner is being torn down, RP_UNHASHED) it has not taken a stateowner reference on that path. The error handling nevertheless called nfs4_put_stateowner(stp->st_stateowner), dropping an so_count reference the function never acquired -- risking a stateowner refcount underflow and use-after-free -- while leaking the sc_count reference held on the stid. The leaked stid reference can also stall a concurrent nfsd4_close_open_stateid() waiting for sc_count to drop. Drop the reference actually held -- the stid -- before retrying. The stateowner stays alive through the reference held by the stid. This mirrors the open path in nfsd4_process_open1(), where the put balances a reference that path explicitly holds on the stateowner.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1