No kernel Linux, a seguinte vulnerabilidade foi resolvida. bpf, skmsg: corrigir veredicto sk_data_list correndo com ktls rx sk_psock_strp_data_ready() já verifica tls_sw_has_ctx_rx() e deferiu para psock->saved_data_ready quando um contexto TLS RX está presente, evitando um conflito com a propriedade do strparser TLS da fila de receber (commit e 91 de 6 afa 81 c, "bpf: corrigir os tipos de programa executando sk_skb com o ktls"). sk_psock_verdict_data_ready() não tem guarda equivalente. Quando um socket é inserido em um sockmap (BPF_SK_SKB_VERDICT) antes de TLS RX estar configurado, tls_sw_strparser_arm() salva sk_psock_verdict_data_ready como rx_ctx->saved_data_ready. Ao chegar os dados:.
tls_data_ready -> tls_strp_data_ready -> tls_rx_msg_ready -> salvado_data_ready() = sk_psock_verdict_data_ready() -> tcp_read_skb() drena sk_receive_queue via __skb_unlink() sem chamar o tcp_eat_skb(), por isso copyed_seq não é avançado. tls_strp_ msg_load() então encontra tcp_ inq() >= full_len (estal), chama tcp_ recv_skb() na fila agora vazia, bate em WARN_ON_ONCE(! first), e retorna com rx_ctx->strp.anchor.frag_list apontando para uma skb de propriedade psock (potencialmente libertada). tls_decrypt_sg() depois caminha que frag_list: use- after- free. Aplicar a mesma correção que o sk_psock_strp_data_ready(): se um contexto TLS RX estiver presente, chame o psock->saved_data_ready (sock_def_ready) para acordar os garçons recv() e retorna imediatamente, deixando a fila de recebimento intacta. O TLS mantém a propriedade exclusiva da fila e desencripta o registro normalmente através do tls_sw_recvmsg().
Registro de aconselhamento: GHSA-r 22 g-q 228 - 2 mx 8. Identificadores relacionados: CVE- 2026 - 64025. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 19 T 18: 31: 49.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 15: 31: 56.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.