dnlid/CVE-2026-43499
GitHub: dnlid/CVE-2026-43499
Linux 内核 futex PI use-after-free 漏洞(CVE-2026-43499)的研究与披露复现包,包含 PoC 验证工具、受影响版本分析及厂商披露文档。
Stars: 0 | Forks: 0
# CVE-2026-43499 — Linux Kernel Futex PI Use-After-Free
## 漏洞
`kernel/locking/rtmutex.c` 中的 `remove_waiter()` 用于慢速加锁路径,但也用于在由 `futex_requeue()` 调用时 `rt_mutex_start_proxy_lock()` 中的代理锁回滚。
在代理锁的情况下,`waiter::task` 不是 `current`,但 `remove_waiter()` 错误地对 `current` 进行了操作。这会导致三个问题:
1. rbtree 出队过程在未持有 `waiter::task::pi_lock` 的情况下发生。
2. waiter 任务的 `pi_blocked_on` 未被清除,留下了一个随时可能触发 use-after-free 的悬空指针。
3. `rt_mutex_adjust_prio_chain()` 对错误的 task 进行了操作。
**CWE-416**(Use After Free)。CVSS 3.1:**7.8 HIGH**(本地,低复杂度,需要低权限)。
受影响版本:Linux 2.6.39 到 6.18.x;已在 6.1.175、6.6.140、6.12.86、6.18.27、7.0.4 中修复。
## 针对小米 11T(amber / agate)的 PoC
仅供授权测试设备使用的非提权验证测试环境。
**复现包:** [`test_package/`](test_package/)(构建、哈希值、ADB 步骤、披露信息)。
**前置条件:** Android NDK r27+,`adb`。在 Windows 上:`.\build.ps1`。
```
.\build.ps1
adb push build/ghostlock_validate /data/local/tmp/ghostlock_validate
adb shell chmod 755 /data/local/tmp/ghostlock_validate
# 安全默认(推荐)
adb shell /data/local/tmp/ghostlock_validate --dry-run --retries 3
# 可选的崩溃探测(可能导致 panic)——不可用于 privilege escalation
# adb shell /data/local/tmp/ghostlock_validate --probe --retries 1
```
`--dry-run` 成功:`EDEADLK=1` + `DRY_RUN_STOP_BEFORE_CORRUPTION=1`。
**验证包(在此手机上已演示 / 未演示的内容):** [`evidence/PROOF.md`](evidence/PROOF.md)
**厂商包(dry-run 记录 + 披露捆绑包):** [`evidence/vendor_package_20260726/`](evidence/vendor_package_20260726/)
厂商披露信息:`test_package/docs/VENDOR_DISCLOSURE.md`。
其他设备的公开仓库(仅供参考,不适用于 amber):[`evidence/OTHER_DEVICE_REPOS.md`](evidence/OTHER_DEVICE_REPOS.md)
未实现任何凭据 / SELinux / CFI / root 阶段。
## 致谢
**报告者:**
- Yuan Tan
- Yifan Wu
- Juefei Pu
- Xin Liu
**修复作者:** Keenan Dong
**提交修复者:** Thomas Gleixner
**Commit:** [`3bfdc63`](https://github.com/torvalds/linux/commit/3bfdc63936dd4773109b7b8c280c0f3b5ae7d349) — rtmutex: Use waiter::task instead of current in remove_waiter()
标签:AI合规, Android, C/C++, DSL, Linux内核, Maven, PoC, Web报告查看器, 事务性I/O, 安全渗透, 客户端加密, 底层安全, 情报收集, 暴力破解, 漏洞研究, 漏洞验证