PT-2026-79732 · Linux · Linux Kernel

CVE-2026-74727

·

Publicado

2026-08-22

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Linux kernel (versões afetadas não especificadas)
Descrição Existe uma condição de corrida na implementação do OpenVPN (ovpn) no kernel do Linux. A função ovpn nl peer set doit() resolve um peer de destino usando ovpn peer get by id() antes de adquirir o ovpn->lock. Se ocorrer um evento concorrente, como OVPN CMD PEER DEL, expiração de keepalive ou encerramento de socket, a função ovpn peer remove() pode remover o hash do peer das tabelas by id, by vpn addr4/6 e by transp addr. Subsequentemente, ovpn nl peer set doit() adquire o lock e chama ovpn peer hash vpn ip(), que reinsere incorretamente o peer removido nas tabelas de rehash. Uma condição de corrida semelhante afeta o caminho de float em ovpn peer endpoints update(), que rehash o peer na tabela by transp addr após a aquisição tardia do lock. Isso resulta em um peer ressuscitado que permanece acessível via ovpn peer get by transp addr e buscas de TX VPN-IP. Quando a contagem de referência do caminho de dados cai, o peer é liberado via call rcu enquanto suas entradas de hash permanecem vinculadas, levando a uma condição de Use-After-Free (UAF), onde o sistema tenta usar memória que já foi liberada.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-74727

Produtos afetados

Linux Kernel