In the Linux kernel, the following vulnerability has been resolved:
udp: Fix multiple wraparounds of sk->sk_rmem_alloc.
__udp_enqueue_schedule_skb() has the following condition:
if (atomic_read(&sk->sk_rmem_alloc) > sk->sk_rcvbuf) goto drop;
sk->sk_rcvbuf is initialised by net.core.rmem_default and later can be configured by SO_RCVBUF, which is limited by net.core.rmem_max, or SO_RCVBUFFORCE.
If we set INT_MAX to sk->sk_rcvbuf, the condition is always false as sk->sk_rmem_alloc is also signed int.
Then, the size of the incoming skb is added to sk->sk_rmem_alloc unconditionally.
This results in integer overflow (possibly multiple times) on sk->sk_rmem_alloc and allows a single socket to have skb up to net.core.udp_mem[1].
For example, if we set a large value to udp_mem[1] and INT_MAX to sk->sk_rcvbuf and flood packets to the socket, we can see multiple overflows:
# cat /proc/net/sockstat | grep UDP: UDP: inuse 3 mem 7956736 <-- (7956736 << 12) bytes > INT_MAX * 15 ^- PAGE_SHIFT # ss -uam State Recv-Q ... UNCONN -1757018048 ... <-- flipping the sign repeatedly skmem:(r2537949248,rb2147483646,t0,tb212992,f1984,w0,o0,bl0,d0)
Previously, we had a boundary check for INT_MAX, which was removed by commit 6a1f12dd85a8 ("udp: relax atomic operation on sk->sk_rmem_alloc").
A complete fix would be to revert it and cap the right operand by INT_MAX:
rmem = atomic_add_return(size, &sk->sk_rmem_alloc); if (rmem > min(size + (unsigned int)sk->sk_rcvbuf, INT_MAX)) goto uncharge_drop;
but we do not want to add the expensive atomic_add_return() back just for the corner case.
Casting rmem to unsigned int prevents multiple wraparounds, but we still allow a single wraparound.
# cat /proc/net/sockstat | grep UDP: UDP: inuse 3 mem 524288 <-- (INT_MAX + 1) >> 12
# ss -uam State Recv-Q ... UNCONN -2147482816 ... <-- INT_MAX + 831 bytes skmem:(r2147484480,rb2147483646,t0,tb212992,f3264,w0,o0,bl0,d14468947)
So, let's define rmem and rcvbuf as unsigned int and check skb->truesize only when rcvbuf is large enough to lower the overflow possibility.
Note that we still have a small chance to see overflow if multiple skbs to the same socket are processed on different core at the same time and each size does not exceed the limit but the total size does.
Note also that we must ignore skb->truesize for a small buffer as explained in commit 363dc73acacb ("udp: be less conservative with sock rmem accounting").
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade perf6.12Upgrade bpftoolUpgrade kernel-develUpgrade python3-perf6.12-debuginfoUpgrade kernel-libbpf-develUpgrade kernel-modules-extra-commonUpgrade kernel-tools-develUpgrade kernel6.12-debuginfoUpgrade kernel-toolsUpgrade kernel-libbpf-staticUpgrade kernel-libbpf-debuginfoUpgrade perf6.12-debuginfoUpgrade kernel6.12-modules-extraUpgrade kernel-livepatch-6.12.23-29.97Upgrade kernel6.12-debuginfo-common-aarch64Upgrade bpftool-debuginfoUpgrade kernel-tools-debuginfoUpgrade kernel6.12-debuginfo-common-x86_64Upgrade kernel-headersUpgrade python3-perf6.12Upgrade kernel6.12Upgrade kernel-libbpf | Jun 11, 2025 | Apr 16, 2025 |
| Debian | — | Upgrade linux | Jul 23, 2026 | Jul 23, 2026 |
| Suse | — | Upgrade kernel-develUpgrade kernel-kvmsmallUpgrade kernel-zfcpdumpUpgrade kernel-obs-qaUpgrade kernel-symsUpgrade kernel-default-extraUpgrade kernel-devel-azureUpgrade kernel-kvmsmall-vdsoUpgrade kernel-default-livepatchUpgrade kernel-macrosUpgrade kernel-64kbUpgrade kernel-source-azureUpgrade kernel-64kb-develUpgrade kernel-azure-extraUpgrade kernel-sourceUpgrade kernel-default-develUpgrade kernel-azure-develUpgrade kernel-default-vdsoUpgrade kernel-kvmsmall-develUpgrade kernel-docs-htmlUpgrade kernel-docsUpgrade kernel-azure-vdsoUpgrade kernel-64kb-extraUpgrade kernel-defaultUpgrade kernel-source-vanillaUpgrade kernel-azure | Dec 5, 2025 | Dec 5, 2025 |
| Ubuntu | — | Upgrade linux-image-lowlatency-64kUpgrade linux-image-6.11.0-1015-awsUpgrade linux-image-lowlatencyUpgrade linux-image-6.14.0-22-generic-64kUpgrade linux-image-oem-24.04bUpgrade linux-image-6.14.0-1008-gcp-64kUpgrade linux-image-azureUpgrade linux-image-genericUpgrade linux-image-raspiUpgrade linux-image-6.14.0-1007-azure-fdeUpgrade linux-image-azure-6.11Upgrade linux-image-6.11.0-1011-realtimeUpgrade linux-image-6.11.0-28-genericUpgrade linux-image-virtualUpgrade linux-image-6.14.0-1007-aws-64kUpgrade linux-image-azure-fde-edgeUpgrade linux-image-lowlatency-hwe-24.04Upgrade linux-image-virtual-hwe-24.04Upgrade linux-image-6.14.0-1007-oracle-64kUpgrade linux-image-6.11.0-1024-oemUpgrade linux-image-6.11.0-1017-oracleUpgrade linux-image-aws-64kUpgrade linux-image-generic-64kUpgrade linux-image-6.14.0-22-genericUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-6.11.0-1016-gcp-64kUpgrade linux-image-gcp-64kUpgrade linux-image-oracle-64kUpgrade linux-image-lowlatency-64k-6.11Upgrade linux-image-azure-fde-6.11Upgrade linux-image-6.14.0-1007-azureUpgrade linux-image-6.11.0-1014-raspiUpgrade linux-image-6.11.0-1015-lowlatencyUpgrade linux-image-6.14.0-1004-realtimeUpgrade linux-image-azure-fdeUpgrade linux-image-6.14.0-1007-oracleUpgrade linux-image-6.11.0-28-generic-64kUpgrade linux-image-realtimeUpgrade linux-image-awsUpgrade linux-image-6.14.0-1008-gcpUpgrade linux-image-lowlatency-64k-hwe-24.04Upgrade linux-image-6.11.0-1018-azureUpgrade linux-image-lowlatency-6.11Upgrade linux-image-generic-hwe-24.04Upgrade linux-image-6.14.0-1007-raspiUpgrade linux-image-oracleUpgrade linux-image-6.11.0-1017-oracle-64kUpgrade linux-image-gcpUpgrade linux-image-6.14.0-1007-awsUpgrade linux-image-6.11.0-1018-azure-fdeUpgrade linux-image-6.11.0-1016-gcpUpgrade linux-image-6.11.0-1015-lowlatency-64k | Jun 26, 2025 | Apr 16, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub