Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 10.09.2026 18:30

CVE-2026-64450

CVSS 9.11 Quelle

Beschreibung

Im Linux-Kernel wurde die folgende Schwachstelle behoben: tipc: Fix out-of-bounds read in broadcast Gap ACK blocks Ein Broadcast PROTOCOL/STATE MSG kann einen Gap ACK blocks record in seinem Datenbereich tragen. tipc get gap ack blks() überprüft nur, ob das len-Feld des Datensatzes mit seiner ugack cnt/bgack cnt-Anzahl übereinstimmt (sz == struct size(p, gacks, ugack cnt + bgack cnt)); es überprüft nicht, ob der Datensatz tatsächlich in den Nachrichtendatenbereich passt, msg data sz(). Der Unicast-Caller tipc link proto rcv() begrenzt ihn ("if (glen > dlen) break;"), aber der Broadcast-Caller tipc bcast sync rcv() verwirft die zurückgegebene Größe, so tipc link advance transmq() kopiert den Datensatz von der empfangenen skb mit einer angreifergesteuerten Zählung: this ga = kmemdup(ga, struct size(ga, gacks, ga->bgack cnt), GFP ATOMIC; Ein TIPC-Nachbar, der TIPC GAP ACK BLOCK verhandelt hat, löst ihn mit einem gewöhnlichen Broadcast STATE MSG (msg gAP ack invalid() clear) aus, der so bemessen ist, dass sein Datenbereich kurz ist, und einen Gap-ACK-Record mit len = 0x400, bgack cnt = 0xff und ugack cnt = 0 trägt. len ist Die Buggy-Adresse gehört zum Objekt ffff0000c7030d00, das zum Cache skbuff small head der Größe 704 gehört. Die Buggy-Adresse befindet sich 56 Bytes innerhalb der zugewiesenen 704-Byte-Region [ffff0000c7030d00, ffff0000c7030fc0) Die kopierten Bytes werden anschließend als Gap/Back-Werte verbraucht, aber das Lesen ist bereits außerhalb der Grenzen bei kmemdup() unabhängig davon, wie sie verwendet werden. Der Unicast STATE-Pfad lässt eine solche Nachricht fallen: "if (glen > dlen) break;" überspringt den Rest der STATE MSG-Handhabung und die skb wird freigegeben. Lassen Sie den Broadcast-Pfad auch fallen. tipc bcast sync rcv() begrenzt den Datensatz nun gegen msg data sz() und meldet ihn, wenn er nicht passt, über tipc node bc sync rcv() an tipc rcv(), so dass die skb verworfen und nicht verarbeitet wird. ga ist auf diesem Weg nicht geklärt: ga == NULL bedeutet bereits "Legacy Peer ohne Selective ACK", ein eindeutig legitimer Zustand.

Herstellerlinux
Produktlinux kernel
ProduktfamilieKeine Angaben
Betroffene Versionen>=5.8 <5.10.261, >=5.11 <5.15.212, >=5.16 <6.1.178, >=6.2 <6.6.145, >=6.7 <6.12.96, >=6.13 <6.18.39, >=6.19 <7.1.4, 7.2
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätRot
EinordnungSofort behandeln: kritisch oder aktiv ausgenutzt/KEV-relevant.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: linux linux kernel.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.