In the Linux kernel, the following vulnerability has been resolved:
bpf: Fail bpf_timer_cancel when callback is being cancelled
Given a schedule:
timer1 cb timer2 cb
bpf_timer_cancel(timer2); bpf_timer_cancel(timer1);
Both bpf_timer_cancel calls would wait for the other callback to finish executing, introducing a lockup.
Add an atomic_t count named 'cancelling' in bpf_hrtimer. This keeps track of all in-flight cancellation requests for a given BPF timer. Whenever cancelling a BPF timer, we must check if we have outstanding cancellation requests, and if so, we must fail the operation with an error (-EDEADLK) since cancellation is synchronous and waits for the callback to finish executing. This implies that we can enter a deadlock situation involving two or more timer callbacks executing in parallel and attempting to cancel one another.
Note that we avoid incrementing the cancelling counter for the target timer (the one being cancelled) if bpf_timer_cancel is not invoked from a callback, to avoid spurious errors. The whole point of detecting cur->cancelling and returning -EDEADLK is to not enter a busy wait loop (which may or may not lead to a lockup). This does not apply in case the caller is in a non-callback context, the other side can continue to cancel as it sees fit without running into errors.
Background on prior attempts:
Earlier versions of this patch used a bool 'cancelling' bit and used the following pattern under timer->lock to publish cancellation status.
lock(t->lock); t->cancelling = true; mb(); if (cur->cancelling) return -EDEADLK; unlock(t->lock); hrtimer_cancel(t->timer); t->cancelling = false;
The store outside the critical section could overwrite a parallel requests t->cancelling assignment to true, to ensure the parallely executing callback observes its cancellation status.
It would be necessary to clear this cancelling bit once hrtimer_cancel is done, but lack of serialization introduced races. Another option was explored where bpf_timer_start would clear the bit when (re)starting the timer under timer->lock. This would ensure serialized access to the cancelling bit, but may allow it to be cleared before in-flight hrtimer_cancel has finished executing, such that lockups can occur again.
Thus, we choose an atomic counter to keep track of all outstanding cancellation requests and use it to prevent lockups in case callbacks attempt to cancel each other while executing in parallel.
CVSS Details
- CVSS 3.1 Base Score: 5.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linuxNo solution exists | May 15, 2025 | Aug 7, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Aug 7, 2024 |
| Suse | — | Upgrade kernel-rt-livepatch-develUpgrade kernel-rt-vdsoUpgrade dtb-rockchipUpgrade kernel-devel-azureUpgrade kernel-rt_debugUpgrade dtb-amlogicUpgrade kernel-syms-rtUpgrade dtb-qcomUpgrade kernel-azureUpgrade ocfs2-kmp-64kbUpgrade dlm-kmp-rtUpgrade kernel-azure-optionalUpgrade kselftests-kmp-64kbUpgrade kernel-rt-optionalUpgrade kernel-debug-livepatch-develUpgrade reiserfs-kmp-64kbUpgrade dtb-exynosUpgrade dtb-sprdUpgrade kernel-kvmsmallUpgrade kernel-source-rtUpgrade kernel-default-base-rebuildUpgrade kernel-docs-htmlUpgrade cluster-md-kmp-defaultUpgrade kernel-macrosUpgrade kernel-rtUpgrade kernel-rt_debug-vdsoUpgrade kernel-azure-livepatch-develUpgrade cluster-md-kmp-64kbUpgrade kernel-azure-vdsoUpgrade kernel-defaultUpgrade kernel-rt-extraUpgrade kernel-debug-vdsoUpgrade kernel-default-livepatchUpgrade kernel-64kb-extraUpgrade kernel-syms-azureUpgrade kernel-kvmsmall-vdsoUpgrade kernel-rt_debug-develUpgrade gfs2-kmp-defaultUpgrade dtb-alteraUpgrade kselftests-kmp-azureUpgrade dtb-nvidiaUpgrade kernel-source-vanillaUpgrade kernel-azure-develUpgrade dtb-broadcomUpgrade kernel-obs-buildUpgrade dtb-marvellUpgrade kernel-sourceUpgrade kernel-devel-rtUpgrade kernel-azure-extraUpgrade dlm-kmp-defaultUpgrade kernel-rt-livepatchUpgrade kernel-default-livepatch-develUpgrade kernel-debug-develUpgrade dtb-amdUpgrade kernel-obs-qaUpgrade gfs2-kmp-rtUpgrade dtb-lgUpgrade dtb-armUpgrade cluster-md-kmp-azureUpgrade reiserfs-kmp-defaultUpgrade reiserfs-kmp-rtUpgrade kselftests-kmp-rtUpgrade dtb-mediatekUpgrade dtb-xilinxUpgrade dtb-caviumUpgrade kernel-symsUpgrade kernel-rt-develUpgrade kernel-develUpgrade dtb-apmUpgrade cluster-md-kmp-rtUpgrade kselftests-kmp-defaultUpgrade kernel-source-azureUpgrade kernel-docsUpgrade dlm-kmp-64kbUpgrade dtb-hisiliconUpgrade kernel-kvmsmall-develUpgrade gfs2-kmp-azureUpgrade ocfs2-kmp-rtUpgrade ocfs2-kmp-defaultUpgrade kernel-zfcpdumpUpgrade kernel-64kb-optionalUpgrade kernel-64kb-livepatch-develUpgrade dtb-appleUpgrade kernel-debugUpgrade kernel-default-optionalUpgrade gfs2-kmp-64kbUpgrade kernel-default-extraUpgrade kernel-default-baseUpgrade kernel-default-vdsoUpgrade kernel-64kbUpgrade dtb-freescaleUpgrade dlm-kmp-azureUpgrade ocfs2-kmp-azureUpgrade kernel-rt_debug-livepatch-develUpgrade dtb-allwinnerUpgrade reiserfs-kmp-azureUpgrade kernel-default-develUpgrade dtb-socionextUpgrade dtb-amazonUpgrade kernel-kvmsmall-livepatch-develUpgrade dtb-renesasUpgrade kernel-64kb-devel | Dec 5, 2025 | Sep 10, 2024 |
| Ubuntu | — | Upgrade linux-image-6.8.0-1017-azureUpgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-1002-gkeopUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-6.8.0-1017-azure-fdeUpgrade linux-image-lowlatency-hwe-24.04Upgrade linux-image-oracleUpgrade linux-image-generic-lpaeUpgrade linux-image-kvmUpgrade linux-image-6.8.0-48-generic-64kUpgrade linux-image-nvidia-64k-6.8Upgrade linux-image-azure-fdeUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-6.8.0-1016-gcpUpgrade linux-image-6.8.0-48-genericUpgrade linux-image-nvidia-64k-hwe-22.04Upgrade linux-image-virtualUpgrade linux-image-generic-64k-hwe-22.04Upgrade linux-image-6.8.0-1017-nvidia-lowlatencyUpgrade linux-image-6.8.0-1014-raspiUpgrade linux-image-6.8.0-1013-gkeUpgrade linux-image-gkeop-6.8Upgrade linux-image-awsUpgrade linux-image-lowlatency-64k-hwe-24.04Upgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-6.8.0-1017-nvidia-lowlatency-64kUpgrade linux-image-nvidia-hwe-22.04Upgrade linux-image-nvidia-6.8Upgrade linux-image-6.8.0-1016-azureUpgrade linux-image-nvidia-lowlatencyUpgrade linux-image-oem-24.04aUpgrade linux-image-oem-22.04Upgrade linux-image-6.8.0-1016-azure-fdeUpgrade linux-image-gkeopUpgrade linux-image-6.8.0-1016-oemUpgrade linux-image-6.8.0-1015-oracle-64kUpgrade linux-image-generic-hwe-22.04Upgrade linux-image-6.8.0-1018-awsUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-gkeUpgrade linux-image-nvidiaUpgrade linux-image-6.8.0-48-lowlatencyUpgrade linux-image-6.8.0-1015-oracleUpgrade linux-image-raspiUpgrade linux-image-ibmUpgrade linux-image-lowlatencyUpgrade linux-image-6.8.0-1017-nvidiaUpgrade linux-image-oracle-64kUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-oem-22.04aUpgrade linux-image-virtual-hwe-22.04Upgrade linux-image-oem-24.04Upgrade linux-image-6.8.0-48-lowlatency-64kUpgrade linux-image-oem-22.04cUpgrade linux-image-nvidia-64kUpgrade linux-image-oem-22.04dUpgrade linux-image-ibm-classicUpgrade linux-image-oem-22.04bUpgrade linux-image-generic-64kUpgrade linux-image-6.8.0-1017-gcpUpgrade linux-image-azureUpgrade linux-image-gcpUpgrade linux-image-6.8.0-1014-ibmUpgrade linux-image-6.8.0-1017-nvidia-64kUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-lowlatency-64kUpgrade linux-image-generic | Nov 4, 2024 | Aug 7, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub