Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-64452

HIGH · 7.1 CVSS Gepubliceerd: CWE-416

Beschrijving NL

In de Linux kernel is de volgende kwetsbaarheid verholpen:

6lowpan: fix NHC entry use-after-free op foutpad

lowpan_nhc_do_uncompression() zoekt een NHC-descriptor op tijdens het vasthouden
lowpan_nhc_lock. Als de descriptor geen decomprimerende callback heeft, wordt de fout
pad laat het slot vallen voordat nhc- >naam wordt afgedrukt. lowpan_nhc_del() verwijdert descriptoren onder hetzelfde slot en vertrouwt vervolgens op
op Synchronize_net() voordat de eigendomsmodule kan worden uitgeladen. Dat wacht alleen
op net RX RCU-lezers. lowpan_header_decompress() wordt ook geëxporteerd
en kan worden bereikt vanuit bellers die niet noodzakelijkerwijs worden gedekt door het net
kern RX kritische sectie, bijvoorbeeld de Bluetooth 6LoWPAN L2CAP ontvangen
pad. Dit laat een race achter waarbij één taak lowpan_nhc_lock in het foutpad valt,
een andere taak zich uitschrijft en de overeenkomende descriptor vrijmaakt na
synchronize_net() retourneert en de eerste taak dereferences nhc->name
voor de waarschuwing. Met het venster na ontgrendeling verbreed, meldt KASAN:

BUG: KASAN: slab-use-after-free in lowpan_nhc_do_uncompression+0x1f4/0x220
Aflezen van maat 8
lowpan_nhc_do_uncompression
lowpan_header_decomprimeren

Los dit op door de waarschuwing af te drukken voordat u lowpan_nhc_lock laat vallen, zodat de
descriptornaam wordt gelezen terwijl ongeregistreerd nog steeds is uitgesloten. De misvormde
pakket wordt nog steeds geweigerd met -ENOTSUPP.

Origineel (Engels) tonen

In the Linux kernel, the following vulnerability has been resolved:

6lowpan: fix NHC entry use-after-free on error path

lowpan_nhc_do_uncompression() looks up an NHC descriptor while holding
lowpan_nhc_lock. If the descriptor has no uncompress callback, the error
path drops the lock before printing nhc->name.

lowpan_nhc_del() removes descriptors under the same lock and then relies
on synchronize_net() before the owning module can be unloaded. That only
waits for net RX RCU readers. lowpan_header_decompress() is also exported
and can be reached from callers that are not necessarily covered by the net
core RX critical section, for example the Bluetooth 6LoWPAN L2CAP receive
path.

This leaves a race where one task drops lowpan_nhc_lock in the error path,
another task unregisters and frees the matching descriptor after
synchronize_net() returns, and the first task then dereferences nhc->name
for the warning.

With the post-unlock window widened, KASAN reports:

BUG: KASAN: slab-use-after-free in lowpan_nhc_do_uncompression+0x1f4/0x220
Read of size 8
lowpan_nhc_do_uncompression
lowpan_header_decompress

Fix this by printing the warning before dropping lowpan_nhc_lock, so the
descriptor name is read while unregister is still excluded. The malformed
packet is still rejected with -ENOTSUPP.

Vendors

Linux

Affected products

Linux Kernel

References