12. سپتامبر 2026
CVE-2026-53362 در KEV: نوشتن فراتر از skb روی مسیر paged در IPv6

CISA این یکی را دیگر «باگ کرنل در صف پچ» نمیداند. CVE-2026-53362 ۲۷ اوت ۲۰۲۶ وارد کاتالوگ KEV شد؛ مهلت BOD برای سازمانهای فدرال ۳۰ اوت بود. ردHat همان شناسه را با CVSS 3.1 = 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) و CWE-130 امتیاز داده است. کاربر محلی بدون امتیاز، با سوکت UDPv6، میتواند حافظه کرنل را خراب کند.
محل باگ: __ip6_append_data() در net/ipv6/ip6_output.c. وقتی شاخهٔ تخصیص paged انتخاب میشود (MSG_MORE / NETIF_F_SG / fraglen بزرگ)، حساب اینطور است:
alloclen = fragheaderlen + transhdrlen;
pagedlen = datalen - transhdrlen;
datalen از قبل length + fraggap است. اگر fraggap صفر نباشد، این skb اول نیست و transhdrlen صفر است. بایتهای باقیمانده از skb قبلی درست بعد از هدر فرگمنت در ناحیهٔ خطی کپی میشوند. ناحیه خطی به اندازهٔ fraggap کوچک است، pagedlen به همان اندازه زیاد حساب شده، و کپی از skb->end رد میشود و به skb_shared_info میرسد.
شاخهٔ غیر-paged از اول alloclen را برابر fraglen میگذارد و fraggap را میبیند. مسیر paged این کار را نمیکرد.
دو commit، یک فساد قابلtrigger
حساب غلط از 773ba4fe9104 («ipv6: avoid partial copy for zc») آمده. قبل از ce650a166335 («udp6: Fix __ip6_append_data()’s handling of MSG_SPLICE_PAGES») مقدار منفی copy باعث -EINVAL میشد و فساد عملاً بسته بود. آن commit دوم اجازه داد MSG_SPLICE_PAGES همان مسیر را ادامه دهد. ترکیب عملی برای کاربر محلی: سوکت UDPv6 با MSG_MORE بهعلاوه MSG_SPLICE_PAGES.
فیکس آپاستریم fraggap را به alloclen اضافه و از pagedlen کم میکند؛ استثنای MSG_SPLICE_PAGES از چک copy منفی هم برداشته میشود چون دیگر انتظار copy منفی معتبر نیست. ردHat commit 736b380e28d0 را لینک کرده و بولتن RHSB-2026-009 را برای mitigation محصولی گذاشته.
نسخههای سالم پایدار، از جمله: ۶٫۱٫۱۷۷، ۶٫۶٫۱۴۴، ۶٫۱۲٫۹۵، ۶٫۱۸٫۳۸، ۷٫۱٫۳ و ۷٫۲-rc1 به بعد. درختهای آسیبپذیر تقریبی: 6.1.x < 6.1.177، تا 6.6.143، تا 6.12.94، تا 6.18.37، تا 7.1.2.
کرنل vendor را به نسخهای که این حساب را درست کرده برسانید و reboot کنید. این RCE از راه دور نیست؛ بردار محلی است و در KEV بهخاطر exploitation فعال و امکان ارتقای امتیاز / فرار کانتینر اولویت گرفته. رکوردها: NVD، Red Hat، CVE.org.