CVE-2026-64435
Beschreibung
Im Linux-Kernel wurde die folgende Sicherheitsanfälligkeit behoben: audit: Fix data races of skb queue len() readers on audit queue Multiple reader access audit queue.qlen via skb queue len() without holding the Queue lock or using READ ONCE(), während kauditd über den Pfad skb dequeue() → skb unlink() mit WRITE ONCE() protected by a spinlock in dieses Feld schreibt. Dies stellt Datenrennen dar. Alle betroffenen skb queue len(&audit queue) Callseiten: - kauditd thread() wait event freezable() condition - audit receive msg() AUDIT GET handler (s.backlog assignment) - audit receive() backlog check - audit log start() backlog check und pr warn() KCSAN meldet das folgende widersprüchliche Zugangsmuster (ein Beispiel): ================================================================================================================================================================================================================================================================ BUG: KCSAN: data-race in audit log start / skb dequeue write (markiert) to 0xffffff8512ee20 of 4 bytes by task 661 on cpu 57: skb dequeue+0x70/0xf0 kauditd send queue+0x71/0x220 kauditd thread+0x1cb/0x230 kthread+0x1c2/0x110 ret from fork+0x162/0x1a0 ret from fork asm+0x1a/0x30 read to 0x1a/0x6b0 audit core dumps+0x64/0xa0 do coredump+0x14b/0xf70 arch do signal or restart+0x41/0x170 exit to user mode loop+0xa2/0x1c0 do syscall 64+0x1c0 entry SY 0x00000000 ================================================================================================================================================================================================================================================================ Lösen Sie das Rennen, indem Sie auf den sperrlosen Helfer skb queue len lockless() wechseln, der intern READ ONCE() verwendet und sich ordnungsgemäß mit den WRITE ONCE() Schreibzugriffen verbindet, die bereits auf der Schreibseite vorhanden sind. [PM: line length tweak]
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: linux linux kernel.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.