From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-wm1-f49.google.com (mail-wm1-f49.google.com [209.85.128.49]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 751CB43F09C for ; Wed, 29 Jul 2026 09:09:02 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.128.49 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785316145; cv=none; b=Sw3p5AyYZywaEuehB48djNCcn6yJTmXqfD8LFsIsNO6yt4OZaz41EbSMNMnHAEjayVb7NsYlGEk+bKeB/F/CXPFXS+lroKFEiuLS96XpqsUw8pWzNF70X7OvB1IdD2DsFz4QjtuMZgpMl7IKMJQs+aBavQv8X8nfl4RrAi8/l20= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785316145; c=relaxed/simple; bh=1YLiDFtSZF1xPfbk4LclfDsaFH5y15PBohDTcoKaMes=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=FRd4AznpieBi1OEORqHRNkya4ht6F7w4c55Hkd48LHxV35LYHAuXtOl6V1U/5ia/LxeOiqyujOhix4TNkNjNeLvOftSKfn6Lv/kTJdRGci8P7ANqA4ZVT3QkCkPTmWJccYL99GDrfbsDm+DOrf729bYNuqu5tRKI4L9G6C12G7o= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=GCYghacT; arc=none smtp.client-ip=209.85.128.49 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="GCYghacT" Received: by mail-wm1-f49.google.com with SMTP id 5b1f17b1804b1-4954c0833b4so4766145e9.1 for ; Wed, 29 Jul 2026 02:09:02 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1785316141; x=1785920941; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to:content-type; bh=ZJH3L/LkkKN9qxK/5ZZMLYwTlfYIlG18ul0LnWqIOCw=; b=GCYghacT8TPory1IcOlkFxw72hpwvGdrxGO9Auu8JRspOR9SE0KM/UVc4jEZ0UxcGp 9zgqidopsIEYs2tpw+dP6NtJ4zqqarBuzim2JQspv/0dkCPUkDFV/Car5dMGG2FbPEwF VFv4HrkqwDUHsDBWU13o4adP4FeuXuM8Uq7ORvh74yAuhmnzK3UZVNA6/3ZrHkcRfSpw EL7TP2BjulGTC7W5fvLJQ6yyX0WaigVwqREGeC9qHMdlUbgmSokf38qHqJfr+7VQd9Om ZwwVEMq0yQXKdL7f3O/xgoLKcr7kfY3oShvAzSZrVIqfBcAFLntrGNfJZOmHF8h14gyW c5AA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1785316141; x=1785920941; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to:content-type; bh=ZJH3L/LkkKN9qxK/5ZZMLYwTlfYIlG18ul0LnWqIOCw=; b=TmYvBxhuco/hi986LJ9uq6yTFMtIJcZECWEMkz+bvMBkAEvStdz7gKn/FaK6STHzpX mo8tkUUKxxEXi1AN6wXZp3oPC7ULLbIcG9LnA+jjFstdOeTeGtgfIlQC4gSSdG5TTquP bl9hFMb1vGCsol8/bR7qfDcDfsgBGskOCIkro8br0+oMrw7fq22v+iNgfjOOa2Xvjbvy 7729+Tc6r1NOGIv4bWhehl9kVQJsDFVgsLvpWTRbZ1K+Wp1H03RJEs/3N8xpU+Vnrbd8 XUTIibnUNWXVYEt8QcgeDnjd+UkU57Ekj9AaWxMFlqTltOFbBEEdrKqOPipJkUvy5BR4 zfwQ== X-Forwarded-Encrypted: i=1; AHgh+RpDBEWOVamVHJW6mSviUn3MfXLs5ga2S6Zwwik4lMP8aG6e84H8Q1k5n2xanT601xBaoHFUk3IsJ3Out8Q=@vger.kernel.org X-Gm-Message-State: AOJu0YxfU5nY51jB0+d13naBOWLO/xjBO0NUuslLYEu0Ub/QBcvHw1CI Mbx+akj3iEEj5iBmEqQQ0+s/ZefkTQFTdVMSkEn3HPf0HmM8LCSv/BIk X-Gm-Gg: AR+sD11UaxCYEatN0jyDJR8LZHAyC1YsVylqBL8KFmO1BRvvWspaClByqQ7Tq4y8UMg pMG0vulAjsBxFuh2cROdv9EyuZ4LZ3sE9z80sp0K/iQ5GvEKLq30lcU6K/ExCzEBOonRvr8gEDB l1GENGQYhfmRMuQKHoTcWVlMw4gP14Sxf1Zq4b1UKo/Z9lSPkAVwb/xIDaritpntRabP1EduXFN r2LVW1fIazbpdXtYE1K4/AYytzw/W9hB1fyoJbd6AC368H6jYWpGyWNYsox5LCffHULQH0ae/cy pi9iMymfVgnvNy6G6CDDKch/Bny8+zdZI34M0LyAiT4jBzDxFJZATa4tpDln5+cPuG4IB1mZnsb ODFFJFDeA2hSVhlw8hQrnXJsN/MRbwAUfm6D9AAdFXMqcTtOT3iQIj+uY5HrvZAHpGQgrK4EfW6 Dww9shvbgw1ko71Gso9ak8IVV0c5Ym0qgRXxYGVS63sRbdaNAd9oq3ga71jgU540ODow0= X-Received: by 2002:a05:600c:630d:b0:495:6134:6d61 with SMTP id 5b1f17b1804b1-496c6568d4bmr72588225e9.19.1785316140544; Wed, 29 Jul 2026 02:09:00 -0700 (PDT) Received: from grower.astralinux.ru ([81.9.21.4]) by smtp.gmail.com with ESMTPSA id 5b1f17b1804b1-496e8e15a52sm29802675e9.0.2026.07.29.02.08.59 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Wed, 29 Jul 2026 02:09:00 -0700 (PDT) From: Alexander Martyniuk To: stable@vger.kernel.org, Greg Kroah-Hartman Cc: Alexander Martyniuk , lvc-project@linuxtesting.org, "David S. Miller" , David Ahern , Eric Dumazet , Jakub Kicinski , Paolo Abeni , Jaehee Park , netdev@vger.kernel.org, linux-kernel@vger.kernel.org, Xiang Mei , Weiming Shi , Jiayuan Chen Subject: [PATCH 6.6] ipv6: ndisc: fix NULL deref in accept_untracked_na() Date: Wed, 29 Jul 2026 12:08:56 +0300 Message-ID: <20260729090857.76269-1-alexevgmart@gmail.com> X-Mailer: git-send-email 2.43.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit From: Weiming Shi commit d186e942365acece7c56d39da05dd63bf95b280a upstream. accept_untracked_na() re-fetches the inet6_dev with __in6_dev_get(dev) and dereferences idev->cnf.accept_untracked_na without a NULL check, even though its only caller ndisc_recv_na() already fetched and NULL-checked idev for the same device. Both reads of dev->ip6_ptr run in the same RCU read-side critical section, but a concurrent addrconf_ifdown() can clear dev->ip6_ptr between them: lowering the MTU below IPV6_MIN_MTU calls addrconf_ifdown() without the synchronize_net() that orders the unregister path, so the re-fetch returns NULL and oopses: BUG: KASAN: null-ptr-deref in ndisc_recv_na (net/ipv6/ndisc.c:974) Read of size 4 at addr 0000000000000364 Call Trace: ndisc_recv_na (net/ipv6/ndisc.c:974) icmpv6_rcv (net/ipv6/icmp.c:1193) ip6_protocol_deliver_rcu (net/ipv6/ip6_input.c:479) ip6_input_finish (net/ipv6/ip6_input.c:534) ip6_input (net/ipv6/ip6_input.c:545) ip6_mc_input (net/ipv6/ip6_input.c:635) ipv6_rcv (net/ipv6/ip6_input.c:351) It is reachable by an unprivileged user via a network namespace. Pass the caller's already validated idev instead of re-fetching it; the idev stays alive for the whole RCU critical section, so it is safe even after dev->ip6_ptr has been cleared. Fixes: aaa5f515b16b ("net: ipv6: new accept_untracked_na option to accept na only if in-network") Reported-by: Xiang Mei Signed-off-by: Weiming Shi Reviewed-by: Jiayuan Chen Link: https://patch.msgid.link/20260617065512.2529757-2-bestswngs@gmail.com Signed-off-by: Jakub Kicinski Signed-off-by: Alexander Martyniuk --- Backport fix for CVE-2026-64542 net/ipv6/ndisc.c | 8 +++----- 1 file changed, 3 insertions(+), 5 deletions(-) diff --git a/net/ipv6/ndisc.c b/net/ipv6/ndisc.c index ee34831f5621..342e7066f765 100644 --- a/net/ipv6/ndisc.c +++ b/net/ipv6/ndisc.c @@ -973,10 +973,8 @@ static enum skb_drop_reason ndisc_recv_ns(struct sk_buff *skb) return reason; } -static int accept_untracked_na(struct net_device *dev, struct in6_addr *saddr) +static int accept_untracked_na(struct inet6_dev *idev, struct in6_addr *saddr) { - struct inet6_dev *idev = __in6_dev_get(dev); - switch (READ_ONCE(idev->cnf.accept_untracked_na)) { case 0: /* Don't accept untracked na (absent in neighbor cache) */ return 0; @@ -986,7 +984,7 @@ static int accept_untracked_na(struct net_device *dev, struct in6_addr *saddr) * same subnet as an address configured on the interface that * received the na */ - return !!ipv6_chk_prefix(saddr, dev); + return !!ipv6_chk_prefix(saddr, idev->dev); default: return 0; } @@ -1085,7 +1083,7 @@ static enum skb_drop_reason ndisc_recv_na(struct sk_buff *skb) */ new_state = msg->icmph.icmp6_solicited ? NUD_REACHABLE : NUD_STALE; if (!neigh && lladdr && idev && idev->cnf.forwarding) { - if (accept_untracked_na(dev, saddr)) { + if (accept_untracked_na(idev, saddr)) { neigh = neigh_create(&nd_tbl, &msg->target, dev); new_state = NUD_STALE; } -- 2.43.0