„`html
Zusammenfassung
CVE-2026-63825 ist eine kritische Sicherheitslücke im Linux-Kernel, die durch fehlerhafte Concurrent-Access-Behandlung in der GCOV-Instrumentierung verursacht wird. Die Schwachstelle führt zu Out-of-Bounds-Speicherzugriffen in der Funktion inflate_fast(), wenn diese gleichzeitig auf mehreren CPUs ausgeführt wird. Der CVSS-Score von 9.8 unterstreicht die kritische Natur dieser Vulnerability.
Betroffene Systeme
Alle Linux-Kernel-Versionen mit aktivierter GCOV-Instrumentation sind potenziell betroffen. Besonders kritisch ist die Auswirkung auf Systeme, die IPComp (IP Payload Compression) für XFRM-Verarbeitung nutzen. Die Vulnerability kann auf verschiedenen Architekturen manifestieren, insbesondere auf Systemen mit Multi-Core-Prozessoren.
Technische Details
Das Problem liegt in GCCs Optimierungsmechanismus, der globale GCOV-Zähler mit Loop-Induktionsvariablen zusammenführt. In inflate_fast() wird der GCOV-Zähler mehrfach geladen, um Basisadresse, Startindex und Grenzwert zu berechnen. Da GCOV-Zähler global und nicht per-CPU sind, führen konkurrierende CPU-Zugriffe zu inkonsistenten Werten zwischen den Lade-Operationen.
Das Crash-Szenario tritt während IPComp-Verarbeitung auf: Ein zweiter CPU modifiziert den Zähler zwischen den Laden-Operationen, wodurch Speicherschreibvorgänge 3,4 MB über einen 65-KB-Buffer hinausgehen. Die Lösung besteht in der Verwendung von atomaren Counter-Updates durch das Compiler-Flag -fprofile-update=prefer-atomic.
Empfohlene Massnahmen
Der Patch integriert -fprofile-update=prefer-atomic in die globale CFLAGS_GCOV-Konfiguration des Makefiles. Ein Compile-Test prüft, ob das Flag Abhängigkeiten zu libatomic einführt. Auf Architekturen wie x86_64 und s390, wo GCC 64-Bit-Atomare inline ausführt, wird das Flag aktiviert. Auf Systemen mit libatomic-Abhängigkeiten wird das Flag stillschweigend omittiert. Administratoren sollten ihre Kernel-Versionen aktualisieren, insbesondere wenn GCOV aktiviert ist.
Bewertung
Die Vulnerability stellt ein erhebliches Sicherheitsrisiko dar. Der CVSS-Score von 9.8 mit Netzwerk-Angriffsvektor ermöglicht potenzielle Denial-of-Service-Angriffe oder Kernel-Panics. Der Patch sollte priorisiert in produktiven Umgebungen eingespielt werden, besonders auf Systemen mit aktivierter GCOV-Instrumentation und IPComp-Nutzung.
„`