„`html
CVE-2026-63801: Linux Kernel TIPC Slab-Use-After-Free
Zusammenfassung
Eine kritische Use-After-Free-Anfälligkeit in der TIPC-Kryptographie des Linux-Kernels ermöglicht es, auf freigegeben Speicher zuzugreifen. Die Schwachstelle tritt in der asynchronen Entschlüsselung auf, wenn Netzwerk-Namespaces zeitgleich abgebaut werden. CVSS-Score: 8.8 (High).
Betroffene Systeme
Linux-Kernel mit aktivierter TIPC (Transparent Inter-Process Communication) und TIPC_CRYPTO-Unterstützung, insbesondere:
- Kernel-Version 7.1-rc7 und früher
- Systeme mit UDP-Bearer und aktiviertem Cluster-Key
- Konfigurationen mit asynchroner Kryptographie-Offload (cryptd)
Technische Details
Die Vulnerabilität liegt in der Funktion tipc_aead_decrypt(). Anders als der Verschlüsselungspfad fehlt hier eine Referenz auf den Netzwerk-Namespace. Bei asynchroner Offload-Verarbeitung durch cryptd-Worker kann der Namespace-Teardown mittels cleanup_net() → tipc_exit_net() → tipc_crypto_stop() die tipc_crypto-Struktur freigeben.
Die Completion-Funktion tipc_aead_decrypt_done() dereferenciert dann freigegeben Speicher (aead→crypto→stats, aead→crypto→net, aead→crypto→aead[], Node-Tabelle). Das KASAN-Splat zeigt einen Read-After-Free in Zeile 999 von net/tipc/crypto.c.
Der Angriff ist reproduzierbar durch Fluten eines UDP-Bearer mit manipulierten verschlüsselten Frames von unbekannten Peers, während der Bearer-Namespace wiederholt abgebaut wird.
Empfohlene Massnahmen
- Patch einspielen: Implementierung der maybe_get_net()-Sicherung vor crypto_aead_decrypt(), analog zum bereits gepatchten Verschlüsselungspfad
- Namespace-Referenzen: put_net() in tipc_aead_decrypt_done() und synchronen Rückgabepfaden
- Sofortmassnahme: TIPC_CRYPTO deaktivieren, falls nicht essenziell
- Monitoring: KASAN-Logs auf slab-use-after-free Errors überwachen
Bewertung
Schweregrad: High (CVSS 8.8) | Angriffsvektor: Network
Die Schwachstelle erfordert lokale Kontrolle des Netzwerk-Stack (TIPC + Krypto aktiviert) und präzises Timing. Sie führt zu Kernel-Panic und DoS. Entdeckt durch 0sec-Sicherheitsforschung.
„`