Ad

CVE-2026-89689

CRITICAL CVSS 3.1: 9,8 EPSS 0.65%
Обновлено 13 сентября 2026
Linux
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: nfsd: не освобождать слоты сеансов, которые все еще используются nfsd4_sequence() может освободить тот самый слот, который он в данный момент обрабатывает. Когда программа сжатия сеансов уменьшила значение se_target_maxslots ниже se_fchannel.maxreqs, путь сжатия проверяет три условия перед вызов free_session_slots(): 1. se_target_maxslots < maxreqs (объявлялось сокращение) 2. slot->sl_generation == se_slot_gen (слот актуален) 3. seq->maxslots <= se_target_maxslots (клиент подтверждает) Однако seq->slotid никогда не сверяется с se_target_maxslots. Клиент, использующий слот в диапазоне [se_target_maxslots, maxreqs), может удовлетворяет всем трем условиям: слот имеет текущее поколение (устанавливается предыдущей ПОСЛЕДОВАТЕЛЬНОСТЬЮ), и он отправляет sa_highest_slotid <= se_target_maxslots, чтобы подтвердить сокращение. free_session_slots() затем освобождает каждый слот по индексу >= se_target_maxslots, включая собственный слот вызывающего объекта.

Функция продолжает записывать sl_seqid, sl_flags, sl_generation и сохраняет висячий указатель в слоте cstate->. Позже nfsd4_store_cache_entry() копирует до maxresp_cached байт составного ответа в освобожденный sl_data[], повреждая любой объект плиты, который сейчас занимает этот массив. адрес. Кроме того, параллельный поток, обрабатывающий SEQUENCE на другом слот с большим номером может быть освобожден из-под него.

NFSD4_SLOT_INUSE устанавливается в nn->client_lock до того, как будет установлена блокировка. выпущен, поэтому любой параллельный поток после SEQUENCE будет иметь свой слот отмечено. Однако free_session_slots() не проверяет NFSD4_SLOT_INUSE. перед освобождением. Устраните обе проблемы: 1.

Проверка того, что slotid текущего запроса находится ниже сокращения. граница. 2. Сканирование слотов в освобождаемом диапазоне для NFSD4_SLOT_INUSE и отсрочка сжатия, если таковые имеются.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: nfsd: don't free session slots that are still in use nfsd4_sequence() can free the very slot it is currently processing. When the session shrinker has reduced se_target_maxslots below se_fchannel.maxreqs, the shrink path checks three conditions before calling free_session_slots(): 1. se_target_maxslots < maxreqs (shrink was advertised) 2. slot->sl_generation == se_slot_gen (slot is up-to-date) 3. seq->maxslots <= se_target_maxslots (client acknowledges) However, seq->slotid is never checked against se_target_maxslots. A client using a slot in the range [se_target_maxslots, maxreqs) can satisfy all three conditions: its slot has the current generation (set by a prior SEQUENCE), and it sends sa_highest_slotid <= se_target_maxslots to acknowledge the reduction. free_session_slots() then kfrees every slot at index >= se_target_maxslots, including the caller's own slot. The function continues to write sl_seqid, sl_flags, sl_generation, and stores the dangling pointer in cstate->slot. Later, nfsd4_store_cache_entry() copies up to maxresp_cached bytes of the compound reply into the freed sl_data[] array, corrupting whatever slab object now occupies that address. Additionally, a concurrent thread processing SEQUENCE on a different high-numbered slot can have its slot freed out from under it. NFSD4_SLOT_INUSE is set under nn->client_lock before the lock is released, so any concurrent thread past SEQUENCE will have its slot marked. However, free_session_slots() does not check NFSD4_SLOT_INUSE before freeing. Fix both problems by: 1. Checking that the current request's slotid is below the shrink boundary. 2. Scanning slots in the to-be-freed range for NFSD4_SLOT_INUSE and deferring the shrink if any are active.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1