CVE-2026-53362 در KEV: نوشتن فراتر از skb روی مسیر paged در IPv6

/images/linux-cve-2026-53362-ipv6-fraggap.png

CISA این یکی را دیگر «باگ کرنل در صف پچ» نمی‌داند. CVE-2026-53362 ۲۷ اوت ۲۰۲۶ وارد کاتالوگ KEV شد؛ مهلت BOD برای سازمان‌های فدرال ۳۰ اوت بود. ردHat همان شناسه را با CVSS 3.1 = 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) و CWE-130 امتیاز داده است. کاربر محلی بدون امتیاز، با سوکت UDPv6، می‌تواند حافظه کرنل را خراب کند.

محل باگ: __ip6_append_data() در net/ipv6/ip6_output.c. وقتی شاخهٔ تخصیص paged انتخاب می‌شود (MSG_MORE / NETIF_F_SG / fraglen بزرگ)، حساب این‌طور است:

alloclen = fragheaderlen + transhdrlen;
pagedlen = datalen - transhdrlen;

datalen از قبل length + fraggap است. اگر fraggap صفر نباشد، این skb اول نیست و transhdrlen صفر است. بایت‌های باقی‌مانده از skb قبلی درست بعد از هدر فرگمنت در ناحیهٔ خطی کپی می‌شوند. ناحیه خطی به اندازهٔ fraggap کوچک است، pagedlen به همان اندازه زیاد حساب شده، و کپی از skb->end رد می‌شود و به skb_shared_info می‌رسد.

شاخهٔ غیر-paged از اول alloclen را برابر fraglen می‌گذارد و fraggap را می‌بیند. مسیر paged این کار را نمی‌کرد.

دو commit، یک فساد قابل‌trigger

حساب غلط از 773ba4fe9104 («ipv6: avoid partial copy for zc») آمده. قبل از ce650a166335 («udp6: Fix __ip6_append_data()’s handling of MSG_SPLICE_PAGES») مقدار منفی copy باعث -EINVAL می‌شد و فساد عملاً بسته بود. آن commit دوم اجازه داد MSG_SPLICE_PAGES همان مسیر را ادامه دهد. ترکیب عملی برای کاربر محلی: سوکت UDPv6 با MSG_MORE به‌علاوه MSG_SPLICE_PAGES.

فیکس آپ‌استریم fraggap را به alloclen اضافه و از pagedlen کم می‌کند؛ استثنای MSG_SPLICE_PAGES از چک copy منفی هم برداشته می‌شود چون دیگر انتظار copy منفی معتبر نیست. ردHat commit 736b380e28d0 را لینک کرده و بولتن RHSB-2026-009 را برای mitigation محصولی گذاشته.

نسخه‌های سالم پایدار، از جمله: ۶٫۱٫۱۷۷، ۶٫۶٫۱۴۴، ۶٫۱۲٫۹۵، ۶٫۱۸٫۳۸، ۷٫۱٫۳ و ۷٫۲-rc1 به بعد. درخت‌های آسیب‌پذیر تقریبی: 6.1.x < 6.1.177، تا 6.6.143، تا 6.12.94، تا 6.18.37، تا 7.1.2.

کرنل vendor را به نسخه‌ای که این حساب را درست کرده برسانید و reboot کنید. این RCE از راه دور نیست؛ بردار محلی است و در KEV به‌خاطر exploitation فعال و امکان ارتقای امتیاز / فرار کانتینر اولویت گرفته. رکوردها: NVD، Red Hat، CVE.org.

آخرین مطالب