Nuevas vulnerabilidades de FreeBSD


2

El 30 de junio de 2026 se publicaron avisos sobre la corrección de 13 nuevas vulnerabilidades en el sistema operativo FreeBSD.

  • CVE-2026-49418. Un usuario con acceso a un dispositivo que tiene una interfaz memory-mapped puede provocar un double-free/use-after-free en el núcleo. Esto podría resultar en un aumento de privilegios.
  • CVE-2026-49419. (solo FreeBSD 15+) Doble reducción de refcount del jail actual al manejar un error al acceder a otro jail a través del descriptor de jail (introducido en FreeBSD 15), lo que resulta en la liberación no planificada de la estructura de control del jail y posteriores use-after-free donde sea que se utilice. Teóricamente, puede llevar a un aumento de privilegios.
  • CVE-2026-49415. Al ejecutar un programa setuid, los permisos de acceso a su memoria se establecen poco después de que se inicializa dicha memoria, lo que permite que durante un breve período se tenga acceso y se modifique sin los privilegios necesarios a través de procfs o linprocfs. En la mayoría de los sistemas, procfs, y mucho menos libprocfs, no están montados, por lo que el problema probablemente afecte a muy pocos.
  • CVE-2026-49429, CVE-2026-49430, CVE-2026-49431. (solo para sistemas con ZFS) Los dos primeros errores están relacionados con la asignación de memoria de tamaño incorrecto: se asigna un búfer del tamaño pasado en forma de un número de 32 bits, y luego se escriben los datos del tamaño real, lo que provoca un desbordamiento si el tamaño real del búfer es mayor de 4 GB. Ambos solo pueden ser provocados por el root, o un usuario con privilegios explícitamente añadidos para las operaciones vulnerables. El tercer error es accesible para explotación por cualquiera, permitiendo que cualquiera pueda poner la bandera "$hasrecvd" en el conjunto de datos mediante ZFS_IOC_SET_PROP (cuán peligroso es esto no queda claro en el anuncio).
  • CVE-2026-49420. La falta de una verificación adecuada del tamaño del paquete antes de escribirlo en un búfer de tamaño fijo en la pila en el módulo libalias para el soporte de RTSP permite la posibilidad de desbordar la pila o el núcleo (para ipfw nat) o el proceso natd (que normalmente se ejecuta como root) de forma remota y sin autorización. Esto puede llevar potencialmente a RCE. La vulnerabilidad puede ser provocada por un host malicioso dentro de la red local a través de NAT, implementado mediante libalias, que envía paquetes RTSP maliciosos. Por lo tanto, la vulnerabilidad no afecta a los hosts donde no se está ejecutando NAT de ninguna forma. Además, natd dejará de ser vulnerable si se elimina la línea libalias_smedia.so de /etc/libalias.conf y se reinicia natd, y ipfw nat no será vulnerable sin cargar el módulo alias_smedia.ko (no se especifica si puede cargarlo automáticamente). Asimismo, el controlador vulnerable solo observa paquetes TCP/UDP que salen y tienen uno de los puertos 554 o 7070; si se bloquean esos paquetes antes de que lleguen al NAT, la vulnerabilidad también desaparecerá.
  • CVE-2026-49421. unlinkat() y funlinkat() no consideraban la bandera AT_RESOLVE_BENEATH, la cual debería haber prohibido salir de los límites del directorio indicado por el argumento dirfd durante el recorrido de dicha ruta. Por lo tanto, se permitía eliminar archivos fuera del directorio cuando el código que llama quería imponer esta restricción.
  • CVE-2026-49422. Carrera en el módulo tcp_rack.ko (por defecto no está cargado). A cada socket TCP se le puede seleccionar un stack TCP individualmente, permitiendo incluso cambiar entre ellos sobre la marcha. Si se realiza lo siguiente: 1) en el socket con tcp_rack se llama a setsockopt() específico de rack, 2) en otro hilo se logra cambiar rápidamente el stack TCP de rack a otro y luego volver a cambiar a rack en el momento adecuado, el manejador de rack para setsockopt() trabajará con la dirección antigua (antes del cambio) de la estructura de estado del socket, lo que lleva a una corrupción de memoria y posible elevación de privilegios. Solo son vulnerables los sistemas donde se ha cargado explícitamente tcp_rack.ko, no es por defecto.
  • CVE-2026-49427, CVE-2026-49428. Los largepages POSIX (shm_create_largepage) no eran marcados con suficiente precisión como utilizados al ser asignados, lo que podía llevar a su liberación errónea bajo diferentes circunstancias (se mencionan llamadas a sendfile con la bandera SF_NOCACHE, open con la bandera O_TRUNC y fspacectl) y un posterior use-after-free con las consecuencias habituales.
  • CVE-2026-49426Registros de auditoría incorrectos (4) sobre llamadas al sistema remotas a través de ptrace(PT_SC_REMOTE). Pueden confundir los sistemas de análisis de situaciones sospechosas, si se utilizan.
  • CVE-2026-49423Posible kernel-panic al recibir datos a través de kTLS con registros TLS 1.2 CBC. Para evitar el problema, puede establecer kern.ipc.tls.enable=0 o kern.ipc.tls.cbc_enable=0.
  • CVE-2026-49424Fuga de datos (104 bytes) del stack del núcleo al invocar linux-compat waitid(), que olvida inicializar la parte no utilizada de la estructura siginfo_t de linux al transferir datos desde la de freebsd. En núcleos GENERIC, el emulador de linux está desactivado por defecto y solo se activa con la carga manual del módulo.
  • CVE-2026-49425De manera similar a lo anterior, kevent de 32 bits olvida inicializar la estructura de 32 bits antes de transferir los datos desde la nativa de 64 bits, lo que provoca una fuga de datos del stack. Por defecto, la compatibilidad de 32 bits en el núcleo está habilitada (no mediante módulo).
  • CVE-2026-58081, CVE-2026-58082Vulnerabilidades en iconv. La primera: muchos de sus módulos no verifican el tamaño del búfer de salida proporcionado por el código que llama antes de escribir en él el resultado (se mencionan HZ, UTF-7, VIQR, ZW). La segunda: el módulo ISO-2022 utiliza un búfer de 6 bytes en el stack para operaciones internas, pero se pueden escribir hasta 10 bytes en él, dañando el stack. Como resultado, ejecutar iconv para convertir desde o hacia una de las codificaciones mencionadas con entradas no verificadas puede ser susceptible a desbordamientos de búfer.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster