No kernel Linux, a seguinte vulnerabilidade foi resolvida. bpf: corrigir UAF restaurando a liberação de inodos retardados na RCU em bpffs commit 4 f 375 ade 6 aa 9 ("bpf: Evite o aviso de contexto RCU quando desenrola o htab com estruturas internas") moveu a limpeza de ínodos de ->free_inode() para ->destroy_inode() para evitar dormir no contexto RCU quando chamando bpf_any_put(). Entretanto, isso removeu o atraso da RCU ao libertar o próprio inodo e o corpo de link simbólico cached (i_link), ambos os quais podem ser acessados pelo caminho da RCU (pick_link, may_lookup etc.). Isto causa um uso-após-livre quando um unlinkat() concorrente desliga a última referência de inodo e destrui_inode() libera o inodo imediatamente, enquanto outra tarefa ainda está caminhando o caminho no modo RCU e lendo inodo->i_opflags (offset + 2 ) dentro de current_time() -> is_mgtime().
Relatórios do KASAN: BUG: KASAN: uso- laje-após- livre em is_ mgtime include/linux/ fs.h: 2313 Leia o tamanho 2 no addr ffff 8880407 e 4282 (compensação + 2 = i_opflags) As regras (por Al Viro): ->destroy_inode() chamado imediatamente, pode dormir, usar para bloquear a limpeza, por exemplo bpf_any_put() ->free_inode() chamado após o período de graça da RCU, usar para libertar o inodo e qualquer coisa acessível à RCU, por exemplo i_link Correção: dividir corretamente as duas preocupações: - manter o bpf_any_put() no bpf_destroy_inode() uma vez que está bloqueando e precisa executar rapidamente - introduzir o bpf_free_inode() para manipular o kfree(i_link) e o free_inode_nonrcu() com o atraso adequado na UCR, impedindo que o UAF.
Registro de aconselhamento: GHSA- 99 p 6 - gfcm- 83 g 8. Identificadores relacionados: CVE- 2026 - 74363. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 06: 32: 31.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 06: 33: 40.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 8 suporte de referências nestes tipos: AVISO, WEB.