In the Linux kernel, the following vulnerability has been resolved:
bpf: Fail bpf_timer_cancel when callback is being cancelled
Given a schedule:
timer1 cb timer2 cb
bpf_timer_cancel(timer2); bpf_timer_cancel(timer1);
Both bpf_timer_cancel calls would wait for the other callback to finish executing, introducing a lockup.
Add an atomic_t count named 'cancelling' in bpf_hrtimer. This keeps track of all in-flight cancellation requests for a given BPF timer. Whenever cancelling a BPF timer, we must check if we have outstanding cancellation requests, and if so, we must fail the operation with an error (-EDEADLK) since cancellation is synchronous and waits for the callback to finish executing. This implies that we can enter a deadlock situation involving two or more timer callbacks executing in parallel and attempting to cancel one another.
Note that we avoid incrementing the cancelling counter for the target timer (the one being cancelled) if bpf_timer_cancel is not invoked from a callback, to avoid spurious errors. The whole point of detecting cur->cancelling and returning -EDEADLK is to not enter a busy wait loop (which may or may not lead to a lockup). This does not apply in case the caller is in a non-callback context, the other side can continue to cancel as it sees fit without running into errors.
Background on prior attempts:
Earlier versions of this patch used a bool 'cancelling' bit and used the following pattern under timer->lock to publish cancellation status.
lock(t->lock); t->cancelling = true; mb(); if (cur->cancelling) return -EDEADLK; unlock(t->lock); hrtimer_cancel(t->timer); t->cancelling = false;
The store outside the critical section could overwrite a parallel requests t->cancelling assignment to true, to ensure the parallely executing callback observes its cancellation status.
It would be necessary to clear this cancelling bit once hrtimer_cancel is done, but lack of serialization introduced races. Another option was explored where bpf_timer_start would clear the bit when (re)starting the timer under timer->lock. This would ensure serialized access to the cancelling bit, but may allow it to be cleared before in-flight hrtimer_cancel has finished executing, such that lockups can occur again.
Thus, we choose an atomic counter to keep track of all outstanding cancellation requests and use it to prevent lockups in case callbacks attempt to cancel each other while executing in parallel.
CVSS Details
- CVSS 3.1 Base Score: 5.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | No solution existsUpgrade linux | May 15, 2025 | Aug 7, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Aug 7, 2024 |
| Suse | — | Upgrade kernel-rt-extraUpgrade kernel-rt_debug-vdsoUpgrade kernel-azure-vdsoUpgrade kernel-defaultUpgrade cluster-md-kmp-64kbUpgrade dtb-marvellUpgrade kernel-rtUpgrade cluster-md-kmp-defaultUpgrade dtb-qcomUpgrade dlm-kmp-rtUpgrade kernel-rt-vdsoUpgrade kernel-rt_debugUpgrade dtb-amlogicUpgrade dtb-rockchipUpgrade kernel-devel-azureUpgrade kernel-rt-livepatch-develUpgrade kernel-syms-rtUpgrade kernel-default-base-rebuildUpgrade kernel-docs-htmlUpgrade kernel-macrosUpgrade dtb-sprdUpgrade reiserfs-kmp-64kbUpgrade kernel-azure-optionalUpgrade dtb-exynosUpgrade kernel-debug-livepatch-develUpgrade ocfs2-kmp-64kbUpgrade kernel-source-rtUpgrade kernel-kvmsmallUpgrade kernel-default-livepatchUpgrade kernel-sourceUpgrade kselftests-kmp-64kbUpgrade kernel-64kb-extraUpgrade kernel-debug-vdsoUpgrade dtb-alteraUpgrade kernel-rt_debug-develUpgrade kernel-source-vanillaUpgrade kselftests-kmp-azureUpgrade kernel-kvmsmall-vdsoUpgrade kernel-syms-azureUpgrade dtb-nvidiaUpgrade kernel-azure-develUpgrade dtb-broadcomUpgrade kernel-obs-buildUpgrade kernel-azureUpgrade kernel-rt-optionalUpgrade gfs2-kmp-defaultUpgrade kernel-azure-livepatch-develUpgrade dtb-xilinxUpgrade kselftests-kmp-defaultUpgrade dlm-kmp-defaultUpgrade kernel-rt-livepatchUpgrade kernel-default-livepatch-develUpgrade kernel-debug-develUpgrade cluster-md-kmp-rtUpgrade kernel-source-azureUpgrade dtb-socionextUpgrade kernel-default-develUpgrade dtb-renesasUpgrade dtb-amazonUpgrade reiserfs-kmp-azureUpgrade dtb-freescaleUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-default-optionalUpgrade kernel-default-extraUpgrade kernel-default-baseUpgrade kernel-64kbUpgrade gfs2-kmp-64kbUpgrade dtb-hisiliconUpgrade dlm-kmp-azureUpgrade ocfs2-kmp-azureUpgrade kernel-default-vdsoUpgrade dtb-lgUpgrade kernel-devel-rtUpgrade kernel-azure-extraUpgrade gfs2-kmp-rtUpgrade dtb-armUpgrade cluster-md-kmp-azureUpgrade reiserfs-kmp-defaultUpgrade kernel-obs-qaUpgrade dtb-amdUpgrade kernel-kvmsmall-livepatch-develUpgrade kernel-64kb-develUpgrade dtb-allwinnerUpgrade kernel-debugUpgrade kernel-64kb-livepatch-develUpgrade dtb-appleUpgrade kernel-64kb-optionalUpgrade gfs2-kmp-azureUpgrade ocfs2-kmp-rtUpgrade ocfs2-kmp-defaultUpgrade kernel-kvmsmall-develUpgrade kernel-symsUpgrade kernel-rt-develUpgrade kernel-develUpgrade dtb-mediatekUpgrade dtb-caviumUpgrade kselftests-kmp-rtUpgrade reiserfs-kmp-rtUpgrade kernel-zfcpdumpUpgrade kernel-docsUpgrade dtb-apmUpgrade dlm-kmp-64kb | Dec 5, 2025 | Sep 10, 2024 |
| Ubuntu | — | Upgrade linux-image-6.8.0-48-lowlatencyUpgrade linux-image-nvidiaUpgrade linux-image-6.8.0-1015-oracle-64kUpgrade linux-image-6.8.0-1016-oemUpgrade linux-image-genericUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-azureUpgrade linux-image-oem-22.04bUpgrade linux-image-gcpUpgrade linux-image-6.8.0-1017-nvidiaUpgrade linux-image-6.8.0-1014-ibmUpgrade linux-image-oracle-64kUpgrade linux-image-generic-hwe-22.04Upgrade linux-image-oem-22.04dUpgrade linux-image-lowlatency-64kUpgrade linux-image-oem-24.04aUpgrade linux-image-6.8.0-1017-nvidia-64kUpgrade linux-image-gkeopUpgrade linux-image-6.8.0-1016-azure-fdeUpgrade linux-image-oem-22.04cUpgrade linux-image-raspiUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-virtual-hwe-22.04Upgrade linux-image-gkeUpgrade linux-image-generic-64kUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-nvidia-64kUpgrade linux-image-ibmUpgrade linux-image-ibm-classicUpgrade linux-image-oem-22.04Upgrade linux-image-6.8.0-1018-awsUpgrade linux-image-6.8.0-1017-gcpUpgrade linux-image-6.8.0-1015-oracleUpgrade linux-image-lowlatencyUpgrade linux-image-oem-24.04Upgrade linux-image-oem-22.04aUpgrade linux-image-6.8.0-48-lowlatency-64kUpgrade linux-image-azure-fdeUpgrade linux-image-gkeop-6.8Upgrade linux-image-nvidia-lowlatencyUpgrade linux-image-generic-lpaeUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-6.8.0-1002-gkeopUpgrade linux-image-generic-64k-hwe-22.04Upgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-nvidia-64k-hwe-22.04Upgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-6.8.0-1017-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-1016-azureUpgrade linux-image-lowlatency-64k-hwe-24.04Upgrade linux-image-nvidia-6.8Upgrade linux-image-oracleUpgrade linux-image-nvidia-64k-6.8Upgrade linux-image-6.8.0-1017-azure-fdeUpgrade linux-image-6.8.0-1017-nvidia-lowlatencyUpgrade linux-image-lowlatency-hwe-24.04Upgrade linux-image-6.8.0-48-genericUpgrade linux-image-6.8.0-1016-gcpUpgrade linux-image-nvidia-hwe-22.04Upgrade linux-image-6.8.0-1013-gkeUpgrade linux-image-6.8.0-1014-raspiUpgrade linux-image-virtualUpgrade linux-image-6.8.0-1017-azureUpgrade linux-image-awsUpgrade linux-image-kvmUpgrade linux-image-6.8.0-48-generic-64k | Nov 4, 2024 | Aug 7, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub