ipv6: Fix use-after-free in inet6_addr_del().
In the Linux kernel, the following vulnerability has been resolved: ipv6: Fix use-after-free in inet6_addr_del(). syzbot reported use-after-free of inet6_ifaddr in inet6_addr_del(). [0] The cited commit accidentally moved ipv6_del_addr() for mngtmpaddr before reading its ifp->flags for temporary addresses in inet6_addr_del(). Let's move ipv6_del_addr() down to fix the UAF. [0]: BUG: KASAN: slab-use-after-free in inet6_addr_del.constprop.0+0x67a/0x6b0 net/ipv6/addrconf.c:3117 Read of size 4 at addr ffff88807b89c86c by task syz.3.1618/9593 CPU: 0 UID: 0 PID: 9593 Comm: syz.3.1618 Not tainted syzkaller #0 PREEMPT(full) Hardware name: Google Google Compute Engine/Google Compute Engine, BIOS Google 10/25/2025 Call Trace: <TASK> __dump_stack lib/dump_stack.c:94 [inline] dump_stack_lvl+0x116/0x1f0 lib/dump_stack.c:120 print_address_description mm/kasan/report.c:378 [inline] print_report+0xcd/0x630 mm/kasan/report.c:482 kasan_report+0xe0/0x110 mm/kasan/report.c:595 inet6_addr_del.constprop.0+0x67a/0x6b0 net/ipv6/addrconf.c:3117 addrconf_del_ifaddr+0x11e/0x190 net/ipv6/addrconf.c:3181 inet6_ioctl+0x1e5/0x2b0 net/ipv6/af_inet6.c:582 sock_do_ioctl+0x118/0x280 net/socket.c:1254 sock_ioctl+0x227/0x6b0 net/socket.c:1375 vfs_ioctl fs/ioctl.c:51 [inline] __do_sys_ioctl fs/ioctl.c:597 [inline] __se_sys_ioctl fs/ioctl.c:583 [inline] __x64_sys_ioctl+0x18e/0x210 fs/ioctl.c:583 do_syscall_x64 arch/x86/entry/syscall_64.c:63 [inline] do_syscall_64+0xcd/0xf80 arch/x86/entry/syscall_64.c:94 entry_SYSCALL_64_after_hwframe+0x77/0x7f RIP: 0033:0x7f164cf8f749 Code: ff ff c3 66 2e 0f 1f 84 00 00 00 00 00 0f 1f 40 00 48 89 f8 48 89 f7 48 89 d6 48 89 ca 4d 89 c2 4d 89 c8 4c 8b 4c 24 08 0f 05 <48> 3d 01 f0 ff ff 73 01 c3 48 c7 c1 a8 ff ff ff f7 d8 64 89 01 48 RSP: 002b:00007f164de64038 EFLAGS: 00000246 ORIG_RAX: 0000000000000010 RAX: ffffffffffffffda RBX: 00007f164d1e5fa0 RCX: 00007f164cf8f749 RDX: 0000200000000000 RSI: 0000000000008936 RDI: 0000000000000003 RBP: 00007f164d013f91 R08: 0000000000000000 R09: 0000000000000000 R10: 0000000000000000 R11: 0000000000000246 R12: 0000000000000000 R13: 00007f164d1e6038 R14: 00007f164d1e5fa0 R15: 00007ffde15c8288 </TASK> Allocated by task 9593: kasan_save_stack+0x33/0x60 mm/kasan/common.c:56 kasan_save_track+0x14/0x30 mm/kasan/common.c:77 poison_kmalloc_redzone mm/kasan/common.c:397 [inline] __kasan_kmalloc+0xaa/0xb0 mm/kasan/common.c:414 kmalloc_noprof include/linux/slab.h:957 [inline] kzalloc_noprof include/linux/slab.h:1094 [inline] ipv6_add_addr+0x4e3/0x2010 net/ipv6/addrconf.c:1120 inet6_addr_add+0x256/0x9b0 net/ipv6/addrconf.c:3050 addrconf_add_ifaddr+0x1fc/0x450 net/ipv6/addrconf.c:3160 inet6_ioctl+0x103/0x2b0 net/ipv6/af_inet6.c:580 sock_do_ioctl+0x118/0x280 net/socket.c:1254 sock_ioctl+0x227/0x6b0 net/socket.c:1375 vfs_ioctl fs/ioctl.c:51 [inline] __do_sys_ioctl fs/ioctl.c:597 [inline] __se_sys_ioctl fs/ioctl.c:583 [inline] __x64_sys_ioctl+0x18e/0x210 fs/ioctl.c:583 do_syscall_x64 arch/x86/entry/syscall_64.c:63 [inline] do_syscall_64+0xcd/0xf80 arch/x86/entry/syscall_64.c:94 entry_SYSCALL_64_after_hwframe+0x77/0x7f Freed by task 6099: kasan_save_stack+0x33/0x60 mm/kasan/common.c:56 kasan_save_track+0x14/0x30 mm/kasan/common.c:77 kasan_save_free_info+0x3b/0x60 mm/kasan/generic.c:584 poison_slab_object mm/kasan/common.c:252 [inline] __kasan_slab_free+0x5f/0x80 mm/kasan/common.c:284 kasan_slab_free include/linux/kasan.h:234 [inline] slab_free_hook mm/slub.c:2540 [inline] slab_free_freelist_hook mm/slub.c:2569 [inline] slab_free_bulk mm/slub.c:6696 [inline] kmem_cache_free_bulk mm/slub.c:7383 [inline] kmem_cache_free_bulk+0x2bf/0x680 mm/slub.c:7362 kfree_bulk include/linux/slab.h:830 [inline] kvfree_rcu_bulk+0x1b7/0x1e0 mm/slab_common.c:1523 kvfree_rcu_drain_ready mm/slab_common.c:1728 [inline] kfree_rcu_monitor+0x1d0/0x2f0 mm/slab_common.c:1801 process_one_work+0x9ba/0x1b20 kernel/workqueue.c:3257 process_scheduled_works kernel/workqu ---truncated---
- Yayın
- 25 Oca 2026
- Güncelleme
- 8 Eyl 2026
- EPSS
- %0,2 · 9. yüzdelik
- CWE
- CWE-416
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
31
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 31 / 40 · 7.8 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,2
CNA ile NVD puanı
- NVD
- 7,8
- CNA · Linux
- 7,8
- uyumlu
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Etkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| linux | linux kernel | cpe:2.3:o:linux:linux_kernel |
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- linux linux kernel6.1.120 ve sonrası · 6.1.162 öncesi
- linux linux kernel6.6.64 ve sonrası · 6.6.122 öncesi
- linux linux kernel6.11.11 ve sonrası · 6.12 öncesi
- linux linux kernel6.12.2 ve sonrası · 6.12.67 öncesi
- linux linux kernel6.13.1 ve sonrası · 6.18.7 öncesi
- linux linux kernel6.13
- linux linux kernel6.19
Üreticinin bildirdiği sürümler
Kaydı açan otorite (Linux) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Linux Linux
- 851b3bb105c595cc20b8dcc1b4de029061ce2b76, 6.13etkilenir
- ca97dd10424860a3806ad3a9e26b9dce2901ee0c ve sonrası · 6e89d60b4f03014f7d412ce64b17a840840d490e öncesietkilenir · git
- 836deb96383ed9c1a411f172954d74b3f74ec6ac ve sonrası · 9356b69d03d0f50cce91cebdabd33dda023fbd64 öncesietkilenir · git
- cb74207ef98317f8874a0b9780bb339c2eb700b0 ve sonrası · 2684610a9c9c53f262fd864fa5c407e79f304804 öncesietkilenir · git
- 00b5b7aab9e422d00d5a9d03d7e0760a76b5d57f ve sonrası · 8b6dcb565e419846bd521e31d5e1f98e4d0e1179 öncesietkilenir · git
- 00b5b7aab9e422d00d5a9d03d7e0760a76b5d57f ve sonrası · ddf96c393a33aef4887e2e406c76c2f8cda1419c öncesietkilenir · git
- 6.1.120 ve sonrası · 6.1.162 öncesietkilenir · semver
- 6.6.64 ve sonrası · 6.6.122 öncesietkilenir · semver
- 6.12.2 ve sonrası · 6.12.67 öncesietkilenir · semver
- 6.11.11 ve sonrası · 6.12 öncesietkilenir · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| AlmaLinux:10 | kernel-abi-stablelists | 6.12.0-124.45.1.el10_1 öncesi | 6.12.0-124.45.1.el10_1 |
| AlmaLinux:10 | kernel-doc | 6.12.0-124.45.1.el10_1 öncesi | 6.12.0-124.45.1.el10_1 |
| Debian:12 | linux | 6.1.162-1 öncesi | 6.1.162-1 |
| Debian:13 | linux | 6.12.69-1 öncesi | 6.12.69-1 |
| Debian:14 | linux | 6.18.8-1 öncesi | 6.18.8-1 |
| Red Hat:enterprise_linux:10.1 | kernel | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-core | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-core | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-debuginfo | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-devel | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-devel-matched | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-modules | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-modules-core | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debug-modules-extra | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-debuginfo | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-devel | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-devel-matched | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-modules | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-modules-core | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-64k-modules-extra | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-abi-stablelists | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
| Red Hat:enterprise_linux:10.1 | kernel-core | 0:6.12.0-124.45.1.el10_1 öncesi | 0:6.12.0-124.45.1.el10_1 |
+72
Aynı üründe
linux: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2022-0847A flaw was found in the way the "flags" member of the new pipe buffer structure was lacking proper initialization in copy_page_to_iter_pipe KEV89Hemen
- CVE-2021-22555Heap Out-Of-Bounds Write in Netfilter IP6T_SO_SET_REPLACEKEV85Hemen
- CVE-2016-5195Race condition in mm/gup.c in the Linux kernel 2.x through 4.x before 4.8.3 allows local users to gain privileges by leveraging incorrect haKEV83Hemen
- CVE-2019-13272In the Linux kernel before 5.1.17, ptrace_link in kernel/ptrace.c mishandles the recording of the credentials of a process that wants to creKEV77Bu hafta
- CVE-2013-6282The (1) get_user and (2) put_user API functions in the Linux kernel before 3.5.5 on the v6k and v7 ARM platforms do not validate certain addKEV77Bu hafta
- CVE-2013-2094The perf_swevent_init function in kernel/events/core.c in the Linux kernel before 3.8.9 uses an incorrect integer data type, which allows loKEV77Bu hafta
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Linux Linux | 2684610a9c9c53f262fd864fa5c407e79f304804 | Üretici (CNA) |
| Linux Linux | 6.1.162 | Üretici (CNA) |
| Linux Linux | 6.12 | Üretici (CNA) |
| Linux Linux | 6.12.67 | Üretici (CNA) |
| Linux Linux | 6.6.122 | Üretici (CNA) |
| Linux Linux | 6e89d60b4f03014f7d412ce64b17a840840d490e | Üretici (CNA) |
| Linux Linux | 8b6dcb565e419846bd521e31d5e1f98e4d0e1179 | Üretici (CNA) |
| Linux Linux | 9356b69d03d0f50cce91cebdabd33dda023fbd64 | Üretici (CNA) |
| Linux Linux | ddf96c393a33aef4887e2e406c76c2f8cda1419c | Üretici (CNA) |
| almalinux:kernel-abi-stablelists | 6.12.0-124.45.1.el10_1 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:kernel-doc | 6.12.0-124.45.1.el10_1 · AlmaLinux:10 | Paket deposu (OSV) |
| debian:linux | 6.1.162-1 · Debian:12 | Paket deposu (OSV) |
| red hat:kernel-64k-debug-debuginfo | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-64k-debug-devel | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-64k-debug-devel-matched | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-64k-debuginfo | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-64k-devel | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-64k-devel-matched | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-debug-debuginfo | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-debug-devel | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-debug-devel-matched | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-debuginfo | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-debuginfo-common-aarch64 | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| red hat:kernel-debuginfo-common-ppc64le | 0:6.12.0-124.45.1.el10_1 · Red Hat:enterprise_linux:10.1 | Paket deposu (OSV) |
| rocky linux:kernel | 0:6.12.0-124.45.1.el10_1 · Rocky Linux:10 | Paket deposu (OSV) |
İstismar durumu
Kavram kanıtı mevcut
Kamuya açık bir kavram kanıtı ya da tespit imzası var. İstismar bilgisi dışarıda; yamayı geciktirmeyin.
Kanıt
- GitHub’da kavram kanıtı deposu ×1
Noroxi istismar kodu barındırmaz ve istismar bağlantısı vermez. Metasploit modül adı ve Nuclei şablon kimliği gösterilir (kod değil, ad); Exploit-DB kayıtları ve PoC depoları yalnızca sayı olarak verilir.
| Kaynak | Tür | Tarih |
|---|---|---|
| GitHub’da kavram kanıtı deposu | stars:0 | 2026-08-05 |
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
- Yayın
- İlk kavram kanıtı+192 gün
- Bugün30 Eyl 2026+248 gün
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Saldırı koşulları
- Sisteme yerel erişimi olan biri tetikleyebilir.
- Düşük yetkili bir hesap yeterli.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- yüksek · veriler okunabilir
- Bütünlük
- yüksek · veri ya da yapılandırma değiştirilebilir
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Yerel
- Karmaşıklık
- Düşük
- Gereken yetki
- Düşük
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yüksek
- Bütünlük etkisi
- Yüksek
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-416 · Use After FreeCVSS vektörü
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Kök neden
Bir bellek alanı serbest bırakıldıktan sonra ona işaret eden başka bir referans kullanılmaya devam ediyor. Aynı alan o sırada başka bir veri için ayrılmış olabilir.
Hatanın kod karşılığı
CWE-416 sınıfının tamamıBu zafiyet sınıfının temsili örneği. Üreticinin kaynak kodu değildir; hatalı kalıbı ve düzeltmesini gösterir.
Hatalı
free(dev->buf);/* ... başka bir iş parçacığı hâlâ çalışıyor ... */process(dev->buf);Düzeltilmiş
lock(&dev->lock);free(dev->buf);dev->buf = NULL;unlock(&dev->lock);Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- git.kernel.org/stable/c/2684610a9c9c53f262fd864fa5c407e79f304804
- git.kernel.org/stable/c/6e89d60b4f03014f7d412ce64b17a840840d490e
- git.kernel.org/stable/c/8b6dcb565e419846bd521e31d5e1f98e4d0e1179
- git.kernel.org/stable/c/9356b69d03d0f50cce91cebdabd33dda023fbd64
- git.kernel.org/stable/c/ddf96c393a33aef4887e2e406c76c2f8cda1419c
- cert-portal.siemens.com/productcert/html/ssa-019113.html
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.