CVE-2026-63913

Hoch8.2Veröffentlicht am 19. Juli 2026

Im Linux-Kernel wurde die folgende Schwachstelle behoben: netfilter: conntrack: tcp: CLOSE bei RST mit ungültiger SEQ ohne Richtungsprüfung nicht erzwingen Ein unbeabsichtigtes Verhalten in der TCP-conntrack-Zustandsmaschine ermöglicht es, eine Verbindung mittels eines RST-Pakets mit ungültiger Sequenznummer in den CLOSE-Zustand zu zwingen. Konkret kann nach Beobachtung eines SYN-Pakets ein RST mit ungültiger SEQ den conntrack-Eintrag in TCP_CONNTRACK_CLOSE überführen, unabhängig davon, ob das RST der erwarteten Antwortrichtung entspricht. Der betreffende Codepfad geht davon aus, dass das RST eine Antwort auf ein ausgehendes SYN ist, validiert jedoch nicht die Paketrichtung und stellt nicht sicher, dass ein passendes SYN tatsächlich in die entgegengesetzte Richtung gesendet wurde. Infolgedessen kann eine manipulierte Paketsequenz, bestehend aus einem SYN gefolgt von einem RST mit ungültiger Sequenz, einen aktiven NAT-Eintrag vorzeitig beenden. Dies erleichtert den Verbindungsabbau stärker als beabsichtigt. Daher die Zustandsübergangslogik straffen, um sicherzustellen, dass durch RST ausgelöste CLOSE-Übergänge nur auftreten, wenn das RST eine gültige Antwort auf ein zuvor beobachtetes SYN in der korrekten Richtung ist.

CVSS-Score8.2 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank