No kernel Linux, a seguinte vulnerabilidade foi resolvida: net: skbuff: corrigir a referência de zerocópia faltando em pskb_carve helpers pskb_carve_inside_header() e pskb_carve_inside_nonlinear() ambos copiam o antigo cabeçalho skb_shared_info em um novo buffer via memcpy(), que inclui o pontor destructor_arg (uarg) para o skbs MSG_ZEROCOPY. Nenhuma das funções chama net_zcopy_get() para o novo shinfo, criando um suporte não contabilizado: cada skb_shared_info com o conjunto destructor_ arg chamará skb_zcopy_clear() uma vez quando liberado, mas o correspondente net_zcopy_get() nunca foi chamado para a nova cópia. Chamadas repetidas drive uarg->refcnt para zero prematuramente, libertando ubuf_info_msgzc enquanto os skbs TX ainda seguram os ponteiros destructor_arg ao vivo. KASAN relata usar-após-livre em um ubuf_info_msgzc livre: BUG: KASAN: usar-a-slab-após-livre no skb_release_data+ 0 x 77 b/ 0 x 810 Leia o tamanho 8 no addr ffff 88801574 d 3 e 8 por tarefa poc/ 220 Chamada de rastreamento: skb_release_data+ 0 x 77 b/ 0 x 810 kfree_skb_list_razão+ 0 x 13 e/ 0 x 610 skb_release_data+ 0 x 4 cd/ 0 x 810 sk_skb_rason_drop+ 0 xf 3 / 0 x 340 skb_queue_purge_razão+ 0 x 282 / 0 x 440 rds_tcp_inc_free+ 0 x 1 e/ 0 x 30 rds_recvmsg+ 0 x 354 / 0 x 1780 __sys_recvmsg+ 0 xdf/ 0 x 180 Alocado por tarefa 219: msg_zerocopy_realloc+ 0 x 157 / 0 x 7 b 0 tcp_sendmsg_locado+ 0 x 2892 / 0 x 3 ba 0 Libertado pela tarefa 219: ip_recv_error+ 0 x 74 a/ 0 xb 10 tcp_recvmsg+ 0 x 475 / 0 x 530 O skb que consumia o acesso tardio ainda referiu o mesmo uarg via shinfo->destructor_arg copiado por pskb_carve_inside_nonlinear() sem um choque de refcount. Isto foi verificado para ser explorável de forma confiável: uma prova de conceito de trabalho alcança um aumento completo dos privilégios da raiz de um usuário local desprivilegiado em uma configuração padrão do kernel. A correção segue o padrão do pskb_expand_head() que tem a mesma estrutura memcpy/cloned. Para pskb_carve_inside_header(), net_zcopy_get() é colocado após o sucesso do skb_orphan_frags(), por isso o caminho de erro órfão não precisa ser limpado. Para pskb_carve_inside_nonlinear(), net_zcopy_get() é colocado após todos os pontos de falha e pouco antes do skb_release_data(), então nenhum caminho de erro precisa ser limpado -- combinando pskb_expand_head() mais de perto e evitando a necessidade de um equilíbrio net_zcopy_put().
O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 52943 foi publicado em 2026 - 06 - 24 T 10: 17: 19.293 Z e última modificação em 2026 - 07 - 15 T 01: 16: 23.457 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.8, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 1.8, pontuação de impacto 5.9.
Classificações de fraqueza associadas: CWE- 416, CWE- 911.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: kernel linux linux.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.