dwgx@blog:~$dwgx
> cd ../news
[news]· STAR Labs / The Hacker News

CVE-2026-53264:net/sched 动作 UAF,AI 把 0-day 做成接近 n-day 的手感

STAR Labs 的 Lee Jia Jie 把这篇写得很完整:漏洞在 net/schedtcf_idr_check_alloc()。查 action idr 只拿 rcu_read_lock(),释放路径拿 idrinfo->lock / rtnl_lock() 之后直接 kfree,不等 RCU grace period。查找窗口里对象被释放再喷回去,就能 UAF。

直接 RTM_NEWACTION / DELACTION 要 init ns 的 CAP_NET_ADMIN。他们改走 RTM_NEWTFILTER / DELTFILTER,配 clsact + flower(DOIT_UNLOCKED),再开一个未特权 user namespace 过 netlink 的 cap 检查。所以这洞还依赖「能建 user ns」。Debian 系默认往往更紧,RHEL 系桌面常见更松。

Race 优化三板斧都在文里:timerfd+epoll 拉长中断窗口、多 chain 减少锁撞车、用「第二条 action 格式非法」的错误路径少一次 netlink。后半段用 user_key_payload 占 kmalloc-256,KEYCTL_UPDATE 喷出和 ops 重叠的 RCU 链表,再栈迁移改 core_pattern,memfd+崩溃走 root handler。作者在 i5-1235U 的 CentOS 9 桌面连跑 10 次都成功。

CVE 是 CVE-2026-53264,稳定补丁 commit 5057e1aca011e51ef51498c940ef96f3d3e8a305。Linux CNA 列出的已修版本包括 6.12.94、6.6.143、6.1.176 等。家里云现在 6.12.101,高于列出的 6.12.94 修复点。PoC 在 github.com/star-sg/CVE。同文还提了 perf/events 上另外两洞,其中一个是 CVE-2026-64300,主要打带 intel_pt 的物理机。

作者自己的结论比洞更值得看:AI 负责发现、KASAN PoC、收紧 race;细调还是人。0-day 手感开始像 n-day,是因为模型把「读子系统 + 出利用草稿」压缩了,不是因为 net/sched 变简单了。

> 原文 · STAR Labs / The Hacker News ↗