PT-2026-2618 · Linux+2 · Linux Kernel+2
CVE-2025-71097
·
Publicado
2025-12-21
·
Atualizado
2026-08-30
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Núcleo Linux (versões afetadas não especificadas)
Descrição
Existe um vazamento de contagem de referência na implementação do IPv4 ao utilizar rotas de erro com objetos nexthop. Especificamente, quando um objeto nexthop é excluído, as rotas de erro não são limpas, resultando em um vazamento de contagem de referência no objeto nexthop e no dispositivo associado. Isso ocorre porque a limpeza das rotas de erro em
fib table flush() é realizada apenas durante a desmontagem do namespace de rede, não quando o objeto nexthop é excluído diretamente. O problema não afeta o IPv6. Um cenário de exemplo envolve adicionar uma interface de rede dummy, um nexthop e rotas regulares e blackhole utilizando o nexthop. A exclusão do nexthop deixa a rota blackhole mantendo uma referência, impedindo que o dispositivo seja liberado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Missing Release of Resource after Effective Lifetime
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Linux Kernel
Ubuntu