No kernel Linux, a seguinte vulnerabilidade foi resolvida: eventpoll: corrigir ep_remove eventpoll / estructut arquivo UAF ep_remove() (via ep_remove_file()) limpou arquivo->f_ep sob arquivo->f_lock, mas depois manteve usando @file dentro da seção crítica (is_file_epoll(), hlist_del_rcu() através da cabeça, spin_unlock). Um __fput() concomitante, tomando o fastpath eventpoll_release() nessa janela, observou o NULL transitório, pulou eventpoll_release_file() e correu para f_op->release / file_free(). Para o caso epoll- watches- epoll, f_op->release é ep_eventpoll_release() -> ep_clear_and_put() -> ep_free(), que kfree()s o evento de estrutura assistido. Sua incorporação ->refs hlist_head é exatamente onde pontos epi->fllink. pprev, então o subsequente hlist_del_rcu() '* pprev = next' escreve em kmalloc- livre. 192 memória. Além disso, o arquivo estrutura é SLAB_TYPESAFE_BY_RCU, por isso o suporte de slot @file pode ser reciclado por alloc_ vacu_ file() -- reiniciando f_lock e f_ep -- enquanto ep_ remove() ainda está nominalmente dentro dessa fechadura. O resultado é um kmem_cache_free() controlável pelo atacante contra o cache de lajes errado. Pin @file via epi_ fget() no topo do ep_ remove() e portão a seção crítica no pin que tem sucesso. Com o pin em @file não pode alcançar o refcount zero, que mantém __ fput() desligado e transitivamente mantém o eventpoll estruturado observado vivo através do hlist_del_rcu() e o uso f_lock, fechando ambos os UAFs. Se o pin falhar @file já atingiu o refcount zero e seu __fput() está em voo. Porque nós fugimos antes de limpar f_ep, esse caminho leva o caminho lento do eventpoll_release() para o eventpoll_release_file() e bloqueia no ep->mtx até que o ep_clear_and_put() do lado do garçom o deixe cair. A parte de ep->refcount da epinefrinada permanece intacta, por isso a ep_refcount_dec_and_test() que segue em ep_clear_and_put() não pode libertar o eventpoll de abaixo do eventpoll_release_file(); a epinefrina órfã é então limpa lá em cima. Um pin bem sucedido também prova que não estamos correndo eventpoll_release_file() neste epi, então solte a verificação agora redundante de epi->morte em f_lock. O barato relead_once(epi->morrendo) de caminho rápido permanece. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 46242 foi publicado em 2026 - 05 - 30 T 13: 16: 21.980 Z e última modificação em 2026 - 07 - 24 T 15: 17: 22.733 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.8, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 1.8, pontuação de impacto 5.9.

Classificações de fraqueza associadas: CWE- 416.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: kernel linux linux.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.