8.8

CVE-2026-64554

netfilter: bridge: fix stale prevhdr pointer in br_ip6_fragment()

In the Linux kernel, the following vulnerability has been resolved:

netfilter: bridge: fix stale prevhdr pointer in br_ip6_fragment()

br_ip6_fragment() gets prevhdr, a pointer into the skb head, from
ip6_find_1stfragopt(), then calls skb_checksum_help().  For a cloned skb
skb_checksum_help() reallocates the head via pskb_expand_head(), leaving
prevhdr dangling.  It is later dereferenced in ip6_frag_next(), causing a
use-after-free write.

Save prevhdr's offset before skb_checksum_help() and recompute it after,
like commit ef0efcd3bd3f ("ipv6: Fix dangling pointer when ipv6
fragment").

  BUG: KASAN: slab-use-after-free in ip6_frag_next (net/ipv6/ip6_output.c:857)
  Write of size 1 at addr ffff888013ff5016 by task exploit/141
  Call Trace:
   ...
   kasan_report (mm/kasan/report.c:595)
   ip6_frag_next (net/ipv6/ip6_output.c:857)
   br_ip6_fragment (net/ipv6/netfilter.c:212)
   nf_ct_bridge_post (net/bridge/netfilter/nf_conntrack_bridge.c:407)
   nf_hook_slow (net/netfilter/core.c:619)
   br_forward_finish (net/bridge/br_forward.c:66)
   __br_forward (net/bridge/br_forward.c:115)
   maybe_deliver (net/bridge/br_forward.c:191)
   br_flood (net/bridge/br_forward.c:245)
   br_handle_frame_finish (net/bridge/br_input.c:229)
   br_handle_frame (net/bridge/br_input.c:442)
   ...
   packet_sendmsg (net/packet/af_packet.c:3114)
   ...
   do_syscall_64 (arch/x86/entry/syscall_64.c:94)
   entry_SYSCALL_64_after_hwframe (arch/x86/entry/entry_64.S:121)
  Kernel panic - not syncing: Fatal exception in interrupt
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
Produkt Linux
Default Statusunaffected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < 8c10778ec674b67a07ea042fcba64270f3f38a5a
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < 2731efa6364e47934c96eb69e01ea131e8af8030
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < 00c06ef8c018493943891a7d0ca82b71b24f3180
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < c141f69d0a0fb16964dbc293650047e69bda8af7
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < f2e6596d10783557aeb9668da2a3b4d19deb2001
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < 1c4f67c89fd27c4df4c70b135c2c59627698b3c0
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < 4ac981a8b7ce7aec99a52d08f8a8953e8e120067
Status affected
Version 764dd163ac922f8683b5bcd3007251ce7b26cd33
Version < 86f3ce81dd2b4b0aa2c3016c989a943e4b1b643d
Status affected
HerstellerLinux
Produkt Linux
Default Statusaffected
Version 5.3
Status affected
Version 0
Version < 5.3
Status unaffected
Version <= 5.10.*
Version 5.10.261
Status unaffected
Version <= 5.15.*
Version 5.15.212
Status unaffected
Version <= 6.1.*
Version 6.1.178
Status unaffected
Version <= 6.6.*
Version 6.6.145
Status unaffected
Version <= 6.12.*
Version 6.12.97
Status unaffected
Version <= 6.18.*
Version 6.18.40
Status unaffected
Version <= 7.1.*
Version 7.1.5
Status unaffected
Version <= *
Version 7.2
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.26% 0.175
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 8.8 2.8 5.9
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/8c10778ec674b67a07ea042fcba64270f3f38a5a
https://git.kernel.org/stable/c/2731efa6364e47934c96eb69e01ea131e8af8030
https://git.kernel.org/stable/c/00c06ef8c018493943891a7d0ca82b71b24f3180
https://git.kernel.org/stable/c/c141f69d0a0fb16964dbc293650047e69bda8af7
https://git.kernel.org/stable/c/f2e6596d10783557aeb9668da2a3b4d19deb2001
https://git.kernel.org/stable/c/1c4f67c89fd27c4df4c70b135c2c59627698b3c0
https://git.kernel.org/stable/c/4ac981a8b7ce7aec99a52d08f8a8953e8e120067
https://git.kernel.org/stable/c/86f3ce81dd2b4b0aa2c3016c989a943e4b1b643d