No kernel Linux, a seguinte vulnerabilidade foi resolvida. sctp: limpar o novo_ transporte ao remover um par sctp_process_asconf_param() armazena um transporte de pares recém adicionado no asoc->new_transport. Depois de todos os parâmetros no bloco ASCONF terem sido processados, sctp_sf_do_asconf() usa este indicador para enviar um BATEIO DE CORAZÃO para o novo transporte. Um ASCONF autêntico de um par SCTP remoto pode adicionar um transporte e removê- lo novamente com um parâmetro do comodinho DEL- IP no mesmo pedaço. A exclusão do comodinho preserva o transporte em que o ASCONF chegou, mas remove o transporte recém adicionado através do sctp_assoc_del_nonprimary_peers(). A remoção não elimina asoc->new_transport, deixando- o apontando para o transporte removido.

sctp_sf_do_asconf() cria então um BEBÉ DE CORAZÃO cujo transporte de fragmentos aponta para o transporte removido sem segurar uma referência de transporte. Durante a substituição local do endereço, src_out_of_asoc_ok mantém este BEACO no controle_chunk_list. Depois que o transporte é libertado pela RCU, um ASCONF_ ACK bem sucedido para o endereço de substituição libera o HEARTBEAT em fila e sctp_outq_select_transport() lê o estado do transporte livre. O problema foi encontrado durante uma auditoria estática de objetos SCTP. Com um pair autenticado, o reprodutor desencadeou o mesmo relatório KASAN em 2 de 2 Execuções não empaquetadas em um kernel Netdev/ main habilitado para o KASAN: BUG: KASAN: uso-após-livre de lajes no sctp_outq_select_transport Leitura do tamanho 4 no addr ffff 88800 b 9 bd 95 c por python de tarefa 3 / 197.

Chame o rastreamento: sctp_outq_select_transport+ 0 x 549 / 0 x 8 b 0 [sctp] sctp_outq_flush+ 0 x 306 / 0 x 2 c 60 [sctp] sctp_transport_immediate_rtx+ 0 xaf/ 0 x 260 [sctp] sctp_process_asconf_ack+ 0 xa 48 / 0 xf 70 [Sctp] Alocado por tarefa 197: sctp_transport_new+ 0 x 68 / 0 x 650 [sctp] sctp_assoc_add_peer+ 0 x 258 / 0 x 12 a 0 [sctp] sctp_process_asconf+ 0 x 5 e 9 / 0 x 1090 [Sctp] Última criação de trabalho potencialmente relacionada: __call_rcu_common.constprop. 0 + 0 x 77 / 0 xb 70 sttp_assoc_del_nonprimary_peers+ 0 x 7 c/ 0 xd 0 [sctp] sctp_process_asconf+ 0 xd 9 c/ 0 x 1090 [Sctp].

O primeiro acesso inválido foi uma leitura de quatro bytes do estado de transporte-> no net/ sctp/outqueue.c: 833. O mesmo reprodutor completou a sequência de substituição completa do ASCONF e do endereço local com esta mudança sem um relatório ou oops do KASAN. Limpar o novo_ transporte quando o seu pair for removido, antes que ele possa ser usado para criar o BEBEBEATO DE CORAÇÃO. Registro de aconselhamento: GHSA- p 4 vf- g 6 h 3 - f 897. Identificadores relacionados: CVE- 2026 - 74586.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 22 T 18: 30: 24.000 Z e lista a sua última modificação como 2026 - 08 - 25 T 06: 31: 21.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.