In the Linux kernel, the following vulnerability has been resolved:
net: tun: Update napi->skb after XDP process
The syzbot report a UAF issue:
BUG: KASAN: slab-use-after-free in skb_reset_mac_header include/linux/skbuff.h:3150 [inline] BUG: KASAN: slab-use-after-free in napi_frags_skb net/core/gro.c:723 [inline] BUG: KASAN: slab-use-after-free in napi_gro_frags+0x6e/0x1030 net/core/gro.c:758 Read of size 8 at addr ffff88802ef22c18 by task syz.0.17/6079 CPU: 0 UID: 0 PID: 6079 Comm: syz.0.17 Not tainted syzkaller #0 PREEMPT(full) Call Trace: <TASK> dump_stack_lvl+0x189/0x250 lib/dump_stack.c:120 print_address_description mm/kasan/report.c:378 [inline] print_report+0xca/0x240 mm/kasan/report.c:482 kasan_report+0x118/0x150 mm/kasan/report.c:595 skb_reset_mac_header include/linux/skbuff.h:3150 [inline] napi_frags_skb net/core/gro.c:723 [inline] napi_gro_frags+0x6e/0x1030 net/core/gro.c:758 tun_get_user+0x28cb/0x3e20 drivers/net/tun.c:1920 tun_chr_write_iter+0x113/0x200 drivers/net/tun.c:1996 new_sync_write fs/read_write.c:593 [inline] vfs_write+0x5c9/0xb30 fs/read_write.c:686 ksys_write+0x145/0x250 fs/read_write.c:738 do_syscall_x64 arch/x86/entry/syscall_64.c:63 [inline] do_syscall_64+0xfa/0x3b0 arch/x86/entry/syscall_64.c:94 entry_SYSCALL_64_after_hwframe+0x77/0x7f </TASK>
Allocated by task 6079: kasan_save_stack mm/kasan/common.c:47 [inline] kasan_save_track+0x3e/0x80 mm/kasan/common.c:68 unpoison_slab_object mm/kasan/common.c:330 [inline] __kasan_mempool_unpoison_object+0xa0/0x170 mm/kasan/common.c:558 kasan_mempool_unpoison_object include/linux/kasan.h:388 [inline] napi_skb_cache_get+0x37b/0x6d0 net/core/skbuff.c:295 __alloc_skb+0x11e/0x2d0 net/core/skbuff.c:657 napi_alloc_skb+0x84/0x7d0 net/core/skbuff.c:811 napi_get_frags+0x69/0x140 net/core/gro.c:673 tun_napi_alloc_frags drivers/net/tun.c:1404 [inline] tun_get_user+0x77c/0x3e20 drivers/net/tun.c:1784 tun_chr_write_iter+0x113/0x200 drivers/net/tun.c:1996 new_sync_write fs/read_write.c:593 [inline] vfs_write+0x5c9/0xb30 fs/read_write.c:686 ksys_write+0x145/0x250 fs/read_write.c:738 do_syscall_x64 arch/x86/entry/syscall_64.c:63 [inline] do_syscall_64+0xfa/0x3b0 arch/x86/entry/syscall_64.c:94 entry_SYSCALL_64_after_hwframe+0x77/0x7f
Freed by task 6079: kasan_save_stack mm/kasan/common.c:47 [inline] kasan_save_track+0x3e/0x80 mm/kasan/common.c:68 kasan_save_free_info+0x46/0x50 mm/kasan/generic.c:576 poison_slab_object mm/kasan/common.c:243 [inline] __kasan_slab_free+0x5b/0x80 mm/kasan/common.c:275 kasan_slab_free include/linux/kasan.h:233 [inline] slab_free_hook mm/slub.c:2422 [inline] slab_free mm/slub.c:4695 [inline] kmem_cache_free+0x18f/0x400 mm/slub.c:4797 skb_pp_cow_data+0xdd8/0x13e0 net/core/skbuff.c:969 netif_skb_check_for_xdp net/core/dev.c:5390 [inline] netif_receive_generic_xdp net/core/dev.c:5431 [inline] do_xdp_generic+0x699/0x11a0 net/core/dev.c:5499 tun_get_user+0x2523/0x3e20 drivers/net/tun.c:1872 tun_chr_write_iter+0x113/0x200 drivers/net/tun.c:1996 new_sync_write fs/read_write.c:593 [inline] vfs_write+0x5c9/0xb30 fs/read_write.c:686 ksys_write+0x145/0x250 fs/read_write.c:738 do_syscall_x64 arch/x86/entry/syscall_64.c:63 [inline] do_syscall_64+0xfa/0x3b0 arch/x86/entry/syscall_64.c:94 entry_SYSCALL_64_after_hwframe+0x77/0x7f
After commit e6d5dbdd20aa ("xdp: add multi-buff support for xdp running in generic mode"), the original skb may be freed in skb_pp_cow_data() when XDP program was attached, which was allocated in tun_napi_alloc_frags(). However, the napi->skb still point to the original skb, update it after XDP process.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade kernel6.12-modules-extra-commonUpgrade kernel6.12-develUpgrade kernel6.12-libbpf-debuginfoUpgrade kernel6.12-modules-extraUpgrade perf6.12Upgrade kernel6.12-debuginfo-common-x86_64Upgrade kernel6.12-debuginfo-common-aarch64Upgrade kernel6.12-headersUpgrade kernel6.12Upgrade kernel6.12-tools-debuginfoUpgrade kernel6.12-libbpf-staticUpgrade kernel6.12-libbpfUpgrade kernel6.12-libbpf-develUpgrade bpftool6.12-debuginfoUpgrade kernel6.12-toolsUpgrade kernel6.12-tools-develUpgrade kernel-livepatch-6.12.53-69.119Upgrade python3-perf6.12-debuginfoUpgrade perf6.12-debuginfoUpgrade kernel6.12-debuginfoUpgrade bpftool6.12Upgrade python3-perf6.12 | Dec 9, 2025 | Oct 15, 2025 |
| Debian | — | Upgrade linux | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade kernel | Dec 22, 2025 | Oct 15, 2025 |
| Redhat_linux | — | Upgrade kernelUpgrade kernel-rt | Dec 18, 2025 | Oct 15, 2025 |
| Rocky_linux | — | Upgrade perf-debuginfoUpgrade libperfUpgrade kernel-zfcpdump-devel-matchedUpgrade perfUpgrade kernel-debug-modules-extraUpgrade kernel-rtUpgrade kernel-debug-devel-matchedUpgrade kernel-rt-modulesUpgrade kernel-zfcpdump-debuginfoUpgrade kernel-uki-virt-addonsUpgrade rvUpgrade kernel-tools-libs-develUpgrade kernel-rt-modules-extraUpgrade kernel-devel-matchedUpgrade kernel-rt-modules-coreUpgrade kernel-zfcpdump-coreUpgrade kernelUpgrade kernel-zfcpdump-modules-coreUpgrade kernel-toolsUpgrade kernel-zfcpdump-modulesUpgrade libperf-debuginfoUpgrade kernel-modules-coreUpgrade kernel-rt-debuginfoUpgrade kernel-debuginfo-common-s390xUpgrade kernel-zfcpdump-modules-extraUpgrade kernel-develUpgrade kernel-debug-debuginfoUpgrade kernel-rt-debug-coreUpgrade kernel-debuginfo-common-x86_64Upgrade kernel-coreUpgrade kernel-modules-extraUpgrade kernel-tools-debuginfoUpgrade kernel-rt-debugUpgrade kernel-debug-develUpgrade kernel-rt-debug-modulesUpgrade kernel-debuginfoUpgrade kernel-tools-libsUpgrade python3-perfUpgrade python3-perf-debuginfoUpgrade kernel-zfcpdumpUpgrade kernel-rt-debug-modules-coreUpgrade kernel-debugUpgrade kernel-debug-uki-virtUpgrade kernel-rt-debug-modules-extraUpgrade kernel-rt-coreUpgrade kernel-debug-modules-coreUpgrade kernel-debug-modulesUpgrade kernel-zfcpdump-develUpgrade kernel-modules-extra-matchedUpgrade kernel-modulesUpgrade kernel-debug-coreUpgrade kernel-uki-virtUpgrade kernel-rt-debug-develUpgrade rtlaUpgrade kernel-rt-debug-debuginfoUpgrade kernel-rt-devel | Feb 5, 2026 | Dec 24, 2025 |
| Suse | — | Upgrade kernel-zfcpdumpUpgrade kernel-symsUpgrade kernel-develUpgrade kernel-sourceUpgrade kernel-64kbUpgrade kernel-default-develUpgrade kernel-default-extraUpgrade kernel-obs-buildUpgrade kernel-docsUpgrade kernel-default-baseUpgrade reiserfs-kmp-defaultUpgrade kernel-64kb-develUpgrade kernel-defaultUpgrade kernel-macros | Dec 5, 2025 | Nov 11, 2025 |
| Ubuntu | — | Upgrade linux-gcpUpgrade linux-awsUpgrade linuxUpgrade linux-riscvUpgrade linux-oracleUpgrade linux-realtimeUpgrade linux-raspiUpgrade linux-azure | Oct 30, 2025 | Oct 15, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub