In the Linux kernel, the following vulnerability has been resolved:
bpf: Fail bpf_timer_cancel when callback is being cancelled
Given a schedule:
timer1 cb timer2 cb
bpf_timer_cancel(timer2); bpf_timer_cancel(timer1);
Both bpf_timer_cancel calls would wait for the other callback to finish executing, introducing a lockup.
Add an atomic_t count named 'cancelling' in bpf_hrtimer. This keeps track of all in-flight cancellation requests for a given BPF timer. Whenever cancelling a BPF timer, we must check if we have outstanding cancellation requests, and if so, we must fail the operation with an error (-EDEADLK) since cancellation is synchronous and waits for the callback to finish executing. This implies that we can enter a deadlock situation involving two or more timer callbacks executing in parallel and attempting to cancel one another.
Note that we avoid incrementing the cancelling counter for the target timer (the one being cancelled) if bpf_timer_cancel is not invoked from a callback, to avoid spurious errors. The whole point of detecting cur->cancelling and returning -EDEADLK is to not enter a busy wait loop (which may or may not lead to a lockup). This does not apply in case the caller is in a non-callback context, the other side can continue to cancel as it sees fit without running into errors.
Background on prior attempts:
Earlier versions of this patch used a bool 'cancelling' bit and used the following pattern under timer->lock to publish cancellation status.
lock(t->lock); t->cancelling = true; mb(); if (cur->cancelling) return -EDEADLK; unlock(t->lock); hrtimer_cancel(t->timer); t->cancelling = false;
The store outside the critical section could overwrite a parallel requests t->cancelling assignment to true, to ensure the parallely executing callback observes its cancellation status.
It would be necessary to clear this cancelling bit once hrtimer_cancel is done, but lack of serialization introduced races. Another option was explored where bpf_timer_start would clear the bit when (re)starting the timer under timer->lock. This would ensure serialized access to the cancelling bit, but may allow it to be cleared before in-flight hrtimer_cancel has finished executing, such that lockups can occur again.
Thus, we choose an atomic counter to keep track of all outstanding cancellation requests and use it to prevent lockups in case callbacks attempt to cancel each other while executing in parallel.
CVSS Details
- CVSS 3.1 Base Score: 5.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | May 15, 2025 | Aug 7, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Aug 7, 2024 |
| Suse | — | Upgrade kernel-64kb-livepatch-develUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-default-vdsoUpgrade kernel-default-baseUpgrade dlm-kmp-defaultUpgrade kernel-default-optionalUpgrade dtb-freescaleUpgrade dtb-appleUpgrade kernel-default-livepatch-develUpgrade gfs2-kmp-64kbUpgrade kernel-debug-develUpgrade kernel-64kb-optionalUpgrade kernel-rt-livepatchUpgrade kernel-64kbUpgrade dtb-hisiliconUpgrade kernel-debugUpgrade kernel-rt-develUpgrade kernel-symsUpgrade dtb-mediatekUpgrade dtb-amdUpgrade kernel-zfcpdumpUpgrade kernel-kvmsmall-develUpgrade reiserfs-kmp-rtUpgrade kernel-default-extraUpgrade kselftests-kmp-rtUpgrade ocfs2-kmp-defaultUpgrade kernel-develUpgrade ocfs2-kmp-rtUpgrade dtb-caviumUpgrade gfs2-kmp-azureUpgrade dtb-allwinnerUpgrade dlm-kmp-azureUpgrade ocfs2-kmp-azureUpgrade kernel-64kb-develUpgrade kernel-kvmsmall-livepatch-develUpgrade kernel-devel-rtUpgrade kernel-obs-qaUpgrade kernel-azure-extraUpgrade reiserfs-kmp-defaultUpgrade gfs2-kmp-rtUpgrade kernel-source-azureUpgrade reiserfs-kmp-azureUpgrade dtb-socionextUpgrade dtb-renesasUpgrade kernel-default-develUpgrade dtb-xilinxUpgrade kernel-docsUpgrade dtb-apmUpgrade cluster-md-kmp-azureUpgrade dtb-amazonUpgrade kselftests-kmp-defaultUpgrade cluster-md-kmp-rtUpgrade dlm-kmp-64kbUpgrade dtb-armUpgrade dtb-lgUpgrade kernel-debug-vdsoUpgrade kernel-azureUpgrade kernel-default-livepatchUpgrade reiserfs-kmp-64kbUpgrade kernel-debug-livepatch-develUpgrade kernel-azure-optionalUpgrade dtb-broadcomUpgrade kselftests-kmp-azureUpgrade kernel-rt-optionalUpgrade dtb-qcomUpgrade dtb-amlogicUpgrade kernel-syms-rtUpgrade kernel-docs-htmlUpgrade kernel-default-base-rebuildUpgrade kernel-macrosUpgrade dtb-alteraUpgrade kernel-kvmsmall-vdsoUpgrade kernel-64kb-extraUpgrade gfs2-kmp-defaultUpgrade kernel-syms-azureUpgrade kernel-rt_debug-develUpgrade kernel-devel-azureUpgrade kernel-rt_debugUpgrade kernel-rt-vdsoUpgrade kernel-rt-livepatch-develUpgrade dtb-rockchipUpgrade dlm-kmp-rtUpgrade kernel-source-vanillaUpgrade kernel-obs-buildUpgrade kernel-azure-livepatch-develUpgrade dtb-marvellUpgrade cluster-md-kmp-defaultUpgrade cluster-md-kmp-64kbUpgrade kernel-rt_debug-vdsoUpgrade kernel-rt-extraUpgrade kernel-defaultUpgrade kernel-azure-vdsoUpgrade kernel-rtUpgrade kernel-source-rtUpgrade kernel-kvmsmallUpgrade ocfs2-kmp-64kbUpgrade kselftests-kmp-64kbUpgrade kernel-sourceUpgrade dtb-sprdUpgrade dtb-exynosUpgrade kernel-azure-develUpgrade dtb-nvidia | Dec 5, 2025 | Sep 10, 2024 |
| Ubuntu | — | Upgrade linux-image-ibm-lts-24.04Upgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-virtualUpgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-gkeop-6.8Upgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-1002-gkeopUpgrade linux-image-6.8.0-1017-azureUpgrade linux-image-6.8.0-48-genericUpgrade linux-image-6.8.0-1014-raspiUpgrade linux-image-6.8.0-1016-gcpUpgrade linux-image-nvidia-hwe-22.04Upgrade linux-image-awsUpgrade linux-image-6.8.0-1013-gkeUpgrade linux-image-6.8.0-1016-azureUpgrade linux-image-nvidia-64k-hwe-22.04Upgrade linux-image-nvidia-64k-6.8Upgrade linux-image-generic-64k-hwe-22.04Upgrade linux-image-lowlatency-64k-hwe-24.04Upgrade linux-image-nvidia-6.8Upgrade linux-image-nvidia-lowlatencyUpgrade linux-image-generic-lpaeUpgrade linux-image-oracleUpgrade linux-image-kvmUpgrade linux-image-lowlatency-hwe-24.04Upgrade linux-image-6.8.0-1017-nvidia-lowlatency-64kUpgrade linux-image-azure-fdeUpgrade linux-image-6.8.0-48-generic-64kUpgrade linux-image-6.8.0-1017-nvidia-lowlatencyUpgrade linux-image-6.8.0-1017-azure-fdeUpgrade linux-image-6.8.0-48-lowlatencyUpgrade linux-image-nvidiaUpgrade linux-image-6.8.0-1016-oemUpgrade linux-image-6.8.0-1016-azure-fdeUpgrade linux-image-6.8.0-1015-oracle-64kUpgrade linux-image-genericUpgrade linux-image-gkeopUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-lowlatency-64kUpgrade linux-image-gcpUpgrade linux-image-6.8.0-1017-nvidia-64kUpgrade linux-image-6.8.0-1014-ibmUpgrade linux-image-oem-22.04cUpgrade linux-image-6.8.0-48-lowlatency-64kUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-virtual-hwe-22.04Upgrade linux-image-oem-24.04Upgrade linux-image-oem-22.04aUpgrade linux-image-ibmUpgrade linux-image-azureUpgrade linux-image-generic-64kUpgrade linux-image-raspiUpgrade linux-image-6.8.0-1017-gcpUpgrade linux-image-oem-22.04Upgrade linux-image-lowlatencyUpgrade linux-image-6.8.0-1015-oracleUpgrade linux-image-6.8.0-1018-awsUpgrade linux-image-oracle-64kUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-oem-22.04bUpgrade linux-image-6.8.0-1017-nvidiaUpgrade linux-image-ibm-classicUpgrade linux-image-nvidia-64kUpgrade linux-image-generic-hwe-22.04Upgrade linux-image-gkeUpgrade linux-image-oem-22.04dUpgrade linux-image-oem-24.04a | Nov 4, 2024 | Aug 7, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub