S’ha trobat una errada al nucli de Linux. Un atacant local pot explotar una vulnerabilitat d’escriptura fora de límits quan el nucli recalcula una capçalera d’encaminament d’origen (SRH) IPv6.

ALERTES

18/09/2026

CVE-2026-43501

CRÍTIC (9,8)

CVSS3: 0,0

Al nucli de Linux, s’ha resolt la següent vulnerabilitat: ipv6: rpl: reserva el marge de mac_len quan es recomprimeix SRH. ipv6_rpl_srh_rcv() descomprimeix una capçalera d’encaminament de font RFC 6554, intercanvia el segment següent a ipv6_hdr->daddr, recomprimeix, després extreu la capçalera antiga i envia la nova més la capçalera IPv6 cap enrere. La capçalera recomprimida pot ser més gran que la rebuda quan l’intercanvi redueix la longitud del prefix comú que els segments comparteixen amb daddr (CmprI=0, CmprE>0, seg[0][0] != daddr[0] dona el màxim de +8 bytes). pskb_expand_head() estava bloquejat a segments_left == 0, de manera que en segments anteriors el push consumia marge de control no controlat. Un cop skb_push() deixa menys de skb->mac_len bytes davant de les dades, la crida de skb_mac_header_rebuild() a: skb_set_mac_header(skb, -skb->mac_len); emmagatzemarà (data – head) – mac_len al camp u16 mac_header, que s’ajusta a ~65530, i la següent memmove() escriu mac_len bytes ~64KiB més enllà de skb->head. Un únic paquet AF_INET6/SOCK_RAW/IPV6_HDRINCL sobre lo amb un SRH de tipus 3 de dos segments (CmprI=0, CmprE=15) arriba a l’espai lliure 8 després d’una passada; KASAN informa d’una escriptura OOB de 14 bytes a ipv6_rthdr_rcv.

Sistemes Afectats

  • Linux Linux Kernel
  • Linux Linux Kernel 7.1

Remediació

Això es corregeix expandint la capçalera sempre que l’espai restant sigui inferior a la mida del push més mac_len, i se sol·licita aquesta quantitat addicional perquè la capçalera MAC reconstruïda hi encaixi després. Vegeu-ne les Referències.

Referències