« Volver al listado

CVE-2026-89746

Estado: RecibidaAlta (7.8)—

In the Linux kernel, the following vulnerability has been resolved:

tracing: Fix use-after-free with same-name named triggers

When two hist triggers on different events are registered with the same name=, the second one reuses the first as named_data. Both are added to tr->hist_vars by save_hist_vars() during event_hist_trigger_parse(), because save_hist_vars() is called before event_trigger_register() while the named reuse is only detected later, in hist_register_trigger().

In the named-data branch hist_register_trigger() then frees the second histogram's hist_data via destroy_hist_data(), but never removes its tr->hist_vars list entry, leaving a dangling pointer and leaking the trace_array reference it holds.

Leer descripción completaMostrar menos

A later hist trigger that references a variable makes find_var_file() walk tr->hist_vars and dereference the freed hist_data. The bug is reproducible from userspace by writing three hist triggers to tracefs:

The third write panics the kernel:

Fix by removing the hist_data from tr->hist_vars and releasing the trace_array reference in the named-data branch of hist_register_trigger() before freeing the hist_data.

Detalles técnicos trazas, registros y código del informe original
  cd /sys/kernel/tracing
  echo 'hist:keys=common_pid:x=common_pid:name=mh' > events/sched/sched_switch/trigger
  echo 'hist:keys=common_pid:x=common_pid:name=mh' > events/sched/sched_process_fork/trigger
  echo 'hist:keys=common_pid:vals=$x' > events/sched/sched_process_exit/trigger

  BUG: KASAN: slab-use-after-free in find_var_file.part.0+0x272/0x290
  Read of size 8 at addr ffff888001f8a0e0 by task sh/1
  CPU: 1 UID: 0 PID: 1 Comm: sh Tainted: G      D          N
  Call Trace:
    find_var_file.part.0
    find_event_var
    parse_atom
    parse_expr
    __create_val_field
    event_hist_trigger_parse
    trigger_process_regex
    event_trigger_write
    vfs_write
    ksys_write
    do_syscall_64
    entry_SYSCALL_64_after_hwframe
  Allocated by task 1:
    event_hist_trigger_parse
  Freed by task 1:
    hist_register_trigger+0x618/0xa30
    event_hist_trigger_parse
  The buggy address belongs to freed 2048-byte region
  Oops: general protection fault ... RIP: find_var_file.part.0
  Kernel panic - not syncing: Attempted to kill init! exitcode=0x0000000b

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

Vulnerabilidad local (AV:L, PR:L) que causa use-after-free en el kernel Linux; permite escalada de privilegios y negación de servicio mediante acceso a memoria liberada en el sistema de tracing.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-89746",
  "cveTags": [],
  "metrics": {
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.8,
          "attackVector": "LOCAL",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 1.8
      }
    ]
  },
  "affected": [
    {
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67",
      "affectedData": [
        {
          "repo": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git",
          "vendor": "Linux",
          "product": "Linux",
          "versions": [
            {
              "status": "affected",
              "version": "5ae1b18f05ee2b849dc03b6c15d7da0c1c6efa77",
              "lessThan": "441aa6742dff70297b5f64533a07a6189a026e91",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "43b254d46c740bf9dbe65709afa021dd726dfa99",
              "lessThan": "3a8534664426c071c2dfb5b4ffa36b18a2abfd79",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "435d2964af815aae456db554c62963b4515f19d0",
              "lessThan": "477d762be4b0ffaf01429ccd88859e93b0ec28cc",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6f86bdeab633a56d5c6dccf1a2c5989b6a5e323e",
              "lessThan": "b1a49c22de01faf176d44e5caa765e237353a579",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6f86bdeab633a56d5c6dccf1a2c5989b6a5e323e",
              "lessThan": "83d1ae0406d8eade219a81b401e201702dd9dc55",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6f86bdeab633a56d5c6dccf1a2c5989b6a5e323e",
              "lessThan": "a7318172aa332a161fb9618286e64454c827f8fd",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "f1ae50cfb818ce1ac7a674406dfadb7653e2552d",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6.1.130",
              "lessThan": "6.1.188",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "6.6.81",
              "lessThan": "6.6.157",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "6.12.18",
              "lessThan": "6.12.109",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "6.13.6",
              "lessThan": "6.14",
              "versionType": "semver"
            }
          ],
          "programFiles": [
            "kernel/trace/trace_events_hist.c"
          ],
          "defaultStatus": "unaffected"
        },
        {
          "repo": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git",
          "vendor": "Linux",
          "product": "Linux",
          "versions": [
            {
              "status": "affected",
              "version": "6.14"
            },
            {
              "status": "unaffected",
              "version": "0",
              "lessThan": "6.14",
              "versionType": "semver"
            },
            {
              "status": "unaffected",
              "version": "6.1.188",
              "versionType": "semver",
              "lessThanOrEqual": "6.1.*"
            },
            {
              "status": "unaffected",
              "version": "6.6.157",
              "versionType": "semver",
              "lessThanOrEqual": "6.6.*"
            },
            {
              "status": "unaffected",
              "version": "6.12.109",
              "versionType": "semver",
              "lessThanOrEqual": "6.12.*"
            },
            {
              "status": "unaffected",
              "version": "6.18.50",
              "versionType": "semver",
              "lessThanOrEqual": "6.18.*"
            },
            {
              "status": "unaffected",
              "version": "7.2.4",
              "versionType": "semver",
              "lessThanOrEqual": "7.2.*"
            },
            {
              "status": "unaffected",
              "version": "7.3-rc1",
              "versionType": "original_commit_for_fix",
              "lessThanOrEqual": "*"
            }
          ],
          "programFiles": [
            "kernel/trace/trace_events_hist.c"
          ],
          "defaultStatus": "affected"
        }
      ]
    }
  ],
  "published": "2026-09-11T20:20:05.373",
  "references": [
    {
      "url": "https://git.kernel.org/stable/c/3a8534664426c071c2dfb5b4ffa36b18a2abfd79",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/441aa6742dff70297b5f64533a07a6189a026e91",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/477d762be4b0ffaf01429ccd88859e93b0ec28cc",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/83d1ae0406d8eade219a81b401e201702dd9dc55",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/a7318172aa332a161fb9618286e64454c827f8fd",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/b1a49c22de01faf176d44e5caa765e237353a579",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    }
  ],
  "vulnStatus": "Received",
  "descriptions": [
    {
      "lang": "en",
      "value": "In the Linux kernel, the following vulnerability has been resolved:\n\ntracing: Fix use-after-free with same-name named triggers\n\nWhen two hist triggers on different events are registered with the same\nname=, the second one reuses the first as named_data.  Both are added to\ntr->hist_vars by save_hist_vars() during event_hist_trigger_parse(),\nbecause save_hist_vars() is called before event_trigger_register() while\nthe named reuse is only detected later, in hist_register_trigger().\n\nIn the named-data branch hist_register_trigger() then frees the second\nhistogram's hist_data via destroy_hist_data(), but never removes its\ntr->hist_vars list entry, leaving a dangling pointer and leaking the\ntrace_array reference it holds.\n\nA later hist trigger that references a variable makes find_var_file()\nwalk tr->hist_vars and dereference the freed hist_data.  The bug is\nreproducible from userspace by writing three hist triggers to tracefs:\n\n  cd /sys/kernel/tracing\n  echo 'hist:keys=common_pid:x=common_pid:name=mh' > events/sched/sched_switch/trigger\n  echo 'hist:keys=common_pid:x=common_pid:name=mh' > events/sched/sched_process_fork/trigger\n  echo 'hist:keys=common_pid:vals=$x' > events/sched/sched_process_exit/trigger\n\nThe third write panics the kernel:\n\n  BUG: KASAN: slab-use-after-free in find_var_file.part.0+0x272/0x290\n  Read of size 8 at addr ffff888001f8a0e0 by task sh/1\n  CPU: 1 UID: 0 PID: 1 Comm: sh Tainted: G      D          N\n  Call Trace:\n    find_var_file.part.0\n    find_event_var\n    parse_atom\n    parse_expr\n    __create_val_field\n    event_hist_trigger_parse\n    trigger_process_regex\n    event_trigger_write\n    vfs_write\n    ksys_write\n    do_syscall_64\n    entry_SYSCALL_64_after_hwframe\n  Allocated by task 1:\n    event_hist_trigger_parse\n  Freed by task 1:\n    hist_register_trigger+0x618/0xa30\n    event_hist_trigger_parse\n  The buggy address belongs to freed 2048-byte region\n  Oops: general protection fault ... RIP: find_var_file.part.0\n  Kernel panic - not syncing: Attempted to kill init! exitcode=0x0000000b\n\nFix by removing the hist_data from tr->hist_vars and releasing the\ntrace_array reference in the named-data branch of hist_register_trigger()\nbefore freeing the hist_data."
    }
  ],
  "lastModified": "2026-09-14T13:19:23.350",
  "sourceIdentifier": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
}