dnlid/CVE-2026-43499

GitHub: dnlid/CVE-2026-43499

Linux 内核 futex PI use-after-free 漏洞(CVE-2026-43499)的研究与披露复现包,包含 PoC 验证工具、受影响版本分析及厂商披露文档。

Stars: 0 | Forks: 0

# CVE-2026-43499 — Linux Kernel Futex PI Use-After-Free ## 漏洞 `kernel/locking/rtmutex.c` 中的 `remove_waiter()` 用于慢速加锁路径,但也用于在由 `futex_requeue()` 调用时 `rt_mutex_start_proxy_lock()` 中的代理锁回滚。 在代理锁的情况下,`waiter::task` 不是 `current`,但 `remove_waiter()` 错误地对 `current` 进行了操作。这会导致三个问题: 1. rbtree 出队过程在未持有 `waiter::task::pi_lock` 的情况下发生。 2. waiter 任务的 `pi_blocked_on` 未被清除,留下了一个随时可能触发 use-after-free 的悬空指针。 3. `rt_mutex_adjust_prio_chain()` 对错误的 task 进行了操作。 **CWE-416**(Use After Free)。CVSS 3.1:**7.8 HIGH**(本地,低复杂度,需要低权限)。 受影响版本:Linux 2.6.39 到 6.18.x;已在 6.1.175、6.6.140、6.12.86、6.18.27、7.0.4 中修复。 ## 针对小米 11T(amber / agate)的 PoC 仅供授权测试设备使用的非提权验证测试环境。 **复现包:** [`test_package/`](test_package/)(构建、哈希值、ADB 步骤、披露信息)。 **前置条件:** Android NDK r27+,`adb`。在 Windows 上:`.\build.ps1`。 ``` .\build.ps1 adb push build/ghostlock_validate /data/local/tmp/ghostlock_validate adb shell chmod 755 /data/local/tmp/ghostlock_validate # 安全默认(推荐) adb shell /data/local/tmp/ghostlock_validate --dry-run --retries 3 # 可选的崩溃探测(可能导致 panic)——不可用于 privilege escalation # adb shell /data/local/tmp/ghostlock_validate --probe --retries 1 ``` `--dry-run` 成功:`EDEADLK=1` + `DRY_RUN_STOP_BEFORE_CORRUPTION=1`。 **验证包(在此手机上已演示 / 未演示的内容):** [`evidence/PROOF.md`](evidence/PROOF.md) **厂商包(dry-run 记录 + 披露捆绑包):** [`evidence/vendor_package_20260726/`](evidence/vendor_package_20260726/) 厂商披露信息:`test_package/docs/VENDOR_DISCLOSURE.md`。 其他设备的公开仓库(仅供参考,不适用于 amber):[`evidence/OTHER_DEVICE_REPOS.md`](evidence/OTHER_DEVICE_REPOS.md) 未实现任何凭据 / SELinux / CFI / root 阶段。 ## 致谢 **报告者:** - Yuan Tan - Yifan Wu - Juefei Pu - Xin Liu **修复作者:** Keenan Dong **提交修复者:** Thomas Gleixner **Commit:** [`3bfdc63`](https://github.com/torvalds/linux/commit/3bfdc63936dd4773109b7b8c280c0f3b5ae7d349) — rtmutex: Use waiter::task instead of current in remove_waiter()
标签:AI合规, Android, C/C++, DSL, Linux内核, Maven, PoC, Web报告查看器, 事务性I/O, 安全渗透, 客户端加密, 底层安全, 情报收集, 暴力破解, 漏洞研究, 漏洞验证