紧急安全通告|Linux内核SCTP ASCONF Use-After-Free漏洞(CVE-2026-64564)

漏洞描述

Linux内核SCTP协议的ASCONF(Address Configuration)动态地址配置处理中存在一个use-after-free漏洞。

sctp_process_asconf()在处理ASCONF块时,会将当前处理的transport缓存在asconf->transport中。当ASCONF通过Address Parameter定位(而非源地址)时,缓存的transport对应的是Address Parameter指向的地址,不一定是数据包的源地址。

sctp_process_asconf_param()会拒绝删除数据包源地址的DEL-IP操作(ADDIP D8检查),但没有对asconf->transport进行同样的保护。

攻击者可以在一个ASCONF块中按顺序构造:

  1. [Address Parameter L] — 指定地址L
  2. [DEL-IP L] — 删除地址L(通过D8检查,因为L不是源地址)
  3. [DEL-IP 0.0.0.0] — 通配符删除

第一步DEL-IP L调用sctp_assoc_rm_peer()释放了asconf->transport指向的transport(RCU延迟释放)。随后的通配符DEL-IP在sctp_assoc_set_primary()和sctp_assoc_del_nonprimary_peers()中重新使用已释放的asconf->transport,导致:

  • set_primary()解引用已释放transport的->ipaddr和->state字段
  • 悬空指针被植入asoc->peer.primary_path和active_path
  • del_nonprimary_peers()移除所有真实transport,association的transport_count变为0

最终导致内核崩溃(kernel panic),目标主机拒绝服务。

openKylin受影响情况

目前openKylin社区安全治理SIG及内核SIG组正在加紧评估中,具体受影响版本及修复进展请及时关注openKylin 官方公告:https://www.openkylin.top/support/patch-cn.html


声明: 本预警基于公开 CVE 信息、上游 kernel.org 补丁及安全社区公开资料撰写,具体受影响版本及修复进展以 openKylin 官方公告为准。

1 个赞