nbd: defer config put in recv_work
In the Linux kernel, the following vulnerability has been resolved: nbd: defer config put in recv_work There is one uaf issue in recv_work when running NBD_CLEAR_SOCK and NBD_CMD_RECONFIGURE: nbd_genl_connect // conf_ref=2 (connect and recv_work A) nbd_open // conf_ref=3 recv_work A done // conf_ref=2 NBD_CLEAR_SOCK // conf_ref=1 nbd_genl_reconfigure // conf_ref=2 (trigger recv_work B) close nbd // conf_ref=1 recv_work B config_put // conf_ref=0 atomic_dec(&config->recv_threads); -> UAF Or only running NBD_CLEAR_SOCK: nbd_genl_connect // conf_ref=2 nbd_open // conf_ref=3 NBD_CLEAR_SOCK // conf_ref=2 close nbd nbd_release config_put // conf_ref=1 recv_work config_put // conf_ref=0 atomic_dec(&config->recv_threads); -> UAF Commit 87aac3a80af5 ("nbd: call nbd_config_put() before notifying the waiter") moved nbd_config_put() to run before waking up the waiter in recv_work, in order to ensure that nbd_start_device_ioctl() would not be woken up while nbd->task_recv was still uncleared. However, in nbd_start_device_ioctl(), after being woken up it explicitly calls flush_workqueue() to make sure all current works are finished. Therefore, there is no need to move the config put ahead of the wakeup. Move nbd_config_put() to the end of recv_work, so that the reference is held for the whole lifetime of the worker thread. This makes sure the config cannot be freed while recv_work is still running, even if clear + reconfigure interleave. In addition, we don't need to worry about recv_work dropping the last nbd_put (which causes deadlock): path A (netlink with NBD_CFLAG_DESTROY_ON_DISCONNECT): connect // nbd_refs=1 (trigger recv_work) open nbd // nbd_refs=2 NBD_CLEAR_SOCK close nbd nbd_release nbd_disconnect_and_put flush_workqueue // recv_work done nbd_config_put nbd_put // nbd_refs=1 nbd_put // nbd_refs=0 queue_work path B (netlink without NBD_CFLAG_DESTROY_ON_DISCONNECT): connect // nbd_refs=2 (trigger recv_work) open nbd // nbd_refs=3 NBD_CLEAR_SOCK // conf_refs=2 close nbd nbd_release nbd_config_put // conf_refs=1 nbd_put // nbd_refs=2 recv_work done // conf_refs=0, nbd_refs=1 rmmod // nbd_refs=0 Depends-on: e2daec488c57 ("nbd: Fix hungtask when nbd_config_put")
- Yayın
- 24 Ara 2025
- Güncelleme
- 17 Haz 2026
- EPSS
- %0,2 · 9. yüzdelik
- CWE
- —
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
0
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 0 / 40 · —
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,2
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- hayır
- Teknik etki
- kısmi
Vulnrichment: CISA'nın karar ağacı girdileri.
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (Linux) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Linux Linux
- 0a4e383fc3aa6540f804c4fd1184a96ae5de6ef8, 2ef6f4bd60411934e3fc2715442c2afe70f84bf3, 742fd49cf811ca164489e339b862e3fb8e240a73, 14df8724aeeef338172e2a2d6efadc989921ca0f, 5.10etkilenir
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 198aa230a6f8c1f6af7ed26b29180749c3e79e4d öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · d3ba312675911ff9e3fefefd551751e153a9f0a9 öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 3692884bd6187d89d41eef81e5a9724519fd01c1 öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 1ba2ced2bbdf7e64a30c3e88c70ea8bc208d1509 öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 6b69593f72e1bfba6ca47ca8d9b619341fded7d6 öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 443a1721806b6ff6303b5229e9811d68172d622f öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 742012f6bf29553fdc460bf646a58df3a7b43d01 öncesietkilenir · git
- 87aac3a80af5cbad93e63250e8a1e19095ba0d30 ve sonrası · 9517b82d8d422d426a988b213fdd45c6b417b86d öncesietkilenir · git
- 4.14.204 ve sonrası · 4.15 öncesietkilenir · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | linux | 6.1.162-1 öncesi | 6.1.162-1 |
| Debian:13 | linux | 6.12.63-1 öncesi | 6.12.63-1 |
| Debian:14 | linux | 6.17.13-1 öncesi | 6.17.13-1 |
Aynı üründe
linux: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation40Planlayın
- CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment40Planlayın
- CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()40Planlayın
- CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler40Planlayın
- CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index40Planlayın
- CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index40Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Linux Linux | 198aa230a6f8c1f6af7ed26b29180749c3e79e4d | Üretici (CNA) |
| Linux Linux | 1ba2ced2bbdf7e64a30c3e88c70ea8bc208d1509 | Üretici (CNA) |
| Linux Linux | 3692884bd6187d89d41eef81e5a9724519fd01c1 | Üretici (CNA) |
| Linux Linux | 4.15 | Üretici (CNA) |
| Linux Linux | 4.20 | Üretici (CNA) |
| Linux Linux | 443a1721806b6ff6303b5229e9811d68172d622f | Üretici (CNA) |
| Linux Linux | 5.10 | Üretici (CNA) |
| Linux Linux | 5.5 | Üretici (CNA) |
| Linux Linux | 6b69593f72e1bfba6ca47ca8d9b619341fded7d6 | Üretici (CNA) |
| Linux Linux | 742012f6bf29553fdc460bf646a58df3a7b43d01 | Üretici (CNA) |
| Linux Linux | 9517b82d8d422d426a988b213fdd45c6b417b86d | Üretici (CNA) |
| Linux Linux | d3ba312675911ff9e3fefefd551751e153a9f0a9 | Üretici (CNA) |
| debian:linux | 6.1.162-1 · Debian:12 | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Bu kayıt için CVSS vektörü yok; saldırı koşulları çıkarılamıyor.
Zayıflık sınıfı (CWE)
—
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- git.kernel.org/stable/c/198aa230a6f8c1f6af7ed26b29180749c3e79e4d
- git.kernel.org/stable/c/1ba2ced2bbdf7e64a30c3e88c70ea8bc208d1509
- git.kernel.org/stable/c/3692884bd6187d89d41eef81e5a9724519fd01c1
- git.kernel.org/stable/c/443a1721806b6ff6303b5229e9811d68172d622f
- git.kernel.org/stable/c/6b69593f72e1bfba6ca47ca8d9b619341fded7d6
- git.kernel.org/stable/c/742012f6bf29553fdc460bf646a58df3a7b43d01
- git.kernel.org/stable/c/9517b82d8d422d426a988b213fdd45c6b417b86d
- git.kernel.org/stable/c/d3ba312675911ff9e3fefefd551751e153a9f0a9
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.