IDNSEC опубликовала разбор CVE-2025-39964. При двух одновременных вызовах sendmsg() на одном сокете AF_ALG, интерфейсе ядра Linux для криптографических операций, ядро может обратиться к элементу sg[-1] за пределами массива.

Контролируемые метаданные предыдущего объекта в куче позволяют выполнить произвольную запись в ядро. Эксплойт меняет core_pattern, чтобы получить права root и выйти из контейнера Docker, а исправление в основной ветке не допускает одновременную запись в один сокет AF_ALG.

Проверка утверждений:

  • IDNSEC опубликовала разбор CVE-2025-39964. (подтверждено самой публикацией: доказательство; «Ramdhan wrote this article for publication on IDNSEC.»)
  • При двух одновременных вызовах sendmsg() на одном сокете AF_ALG ядро может обратиться к элементу sg[-1] за пределами массива. (подтверждено самой публикацией: доказательство; «CVE-2025-39964 is an AF_ALG race condition where two writers can leave ctx->merge true while the final scatterlist has cur equal to zero. This state makes the kernel access sg[-1].»)
  • Контролируемые метаданные предыдущего объекта в куче позволяют выполнить произвольную запись в ядро. (подтверждено самой публикацией: доказательство; «Controlled metadata in the preceding heap object provides a usercopy oracle and an arbitrary kernel write.»)
  • Эксплойт меняет core_pattern, чтобы получить права root и выйти из контейнера Docker, а исправление в основной ветке не допускает одновременную запись в один сокет AF_ALG. (подтверждено самой публикацией: доказательство; «The exploit overwrites core_pattern to gain root and escape a Docker container, while the upstream patch prevents concurrent writes to the same AF_ALG socket.»)

Первоисточники:

оценка 80,1 из 100 · тип: инцидент