PT-2026-51839 · Linux+1 · Linux Kernel+1
CVE-2026-52945
·
Publicado
2026-02-16
·
Atualizado
2026-08-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Linux kernel versões 5.15 e 6.1
Description
Existe um problema no driver WireGuard onde o lado da decriptação pode parar de funcionar completamente para um peer específico sob carga pesada de rede. Isso ocorre quando o sistema está sob pressão e o primeiro pacote na
peer->rx queue permanece no estado PACKET STATE UNCRYPTED enquanto pacotes subsequentes são decriptados fora de ordem. Isso leva a um estado em que a função wg packet rx poll não é mais chamada e a rx queue atinge sua capacidade máxima de 1024 pacotes, fazendo com que a wg prev queue enqueue falhe. O resultado é a interrupção permanente do tráfego para esse peer específico, afetando também novas conexões iniciadas. O problema está vinculado à ativação padrão do NAPI (New API) encadeado, um mecanismo usado para melhorar o processamento de pacotes de rede distribuindo o trabalho entre várias CPUs.Recommendations
Para as versões 5.15 e 6.1 do kernel Linux, reverta a alteração que ativa o NAPI encadeado por padrão no dispositivo WireGuard.
Como mitigação temporária, restrinja o uso da criptografia WireGuard para tráfego de alta carga até que a configuração seja revertida.
Exploit
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linux Kernel
Wireguard