{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-80848","assignerOrgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","state":"PUBLISHED","assignerShortName":"Linux","dateReserved":"2026-08-26T14:34:25.797Z","datePublished":"2026-09-04T15:54:58.427Z","dateUpdated":"2026-09-04T15:54:58.427Z"},"containers":{"cna":{"providerMetadata":{"orgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","shortName":"Linux","dateUpdated":"2026-09-04T15:54:58.427Z"},"descriptions":[{"lang":"en","value":"In the Linux kernel, the following vulnerability has been resolved:\n\nxfrm: espintcp: fix UAF during close\n\nZDI reported and analyzed a race condition during close for espintcp\nsockets:\n\n    espintcp_close() frees emsg->skb via kfree_skb() without holding\n    any socket lock. Concurrently, the xfrm_trans_reinject work queue\n    invokes esp_output_tcp_finish() -> espintcp_push_skb() ->\n    espintcp_push_msgs() -> skb_send_sock_locked(), which reads the\n    same skb as a data source.\n\nFix this by adding a synchronize_rcu() call after resetting sk_prot,\nsince esp_output_tcp_finish() runs under RCU and won't use a socket\nwith sk_prot == &tcp_prot.  Simply taking the socket lock in\nespintcp_close() could lead to leaks, if esp_output_tcp_finish()\nre-adds an skb in the slot we just freed. After this, the existing\nbarrier() is no longer needed."}],"affected":[{"product":"Linux","vendor":"Linux","defaultStatus":"unaffected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["net/xfrm/espintcp.c"],"versions":[{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"29121c5e6591da527e8e36ddac7120dc527f574d","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"ed5d9102190c45fc70121c036b0626b740040b75","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"4bc0dfa28dca6fc0084203732695968049c44072","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"ff8dd7a932f34409a56e1b91a1219340f17457e9","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"4b31a875693c480c611519faca46216514e3e052","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"24efebecf415ba264adba0f0491cec436463a14f","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"eb3bbf29c723fe75c0eb92be14f0ec92971fe272","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"54b41ad14da9a981131ab6e4d3f79321a503ea5d","status":"affected","versionType":"git"},{"version":"e27cca96cd68fa2c6814c90f9a1cfd36bb68c593","lessThan":"deb232e884877bf10b4ce2580909eedec986c284","status":"affected","versionType":"git"}]},{"product":"Linux","vendor":"Linux","defaultStatus":"affected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["net/xfrm/espintcp.c"],"versions":[{"version":"5.6","status":"affected"},{"version":"0","lessThan":"5.6","status":"unaffected","versionType":"semver"},{"version":"5.10.269","lessThanOrEqual":"5.10.*","status":"unaffected","versionType":"semver"},{"version":"5.15.220","lessThanOrEqual":"5.15.*","status":"unaffected","versionType":"semver"},{"version":"6.1.187","lessThanOrEqual":"6.1.*","status":"unaffected","versionType":"semver"},{"version":"6.6.156","lessThanOrEqual":"6.6.*","status":"unaffected","versionType":"semver"},{"version":"6.12.108","lessThanOrEqual":"6.12.*","status":"unaffected","versionType":"semver"},{"version":"6.18.49","lessThanOrEqual":"6.18.*","status":"unaffected","versionType":"semver"},{"version":"7.1.13","lessThanOrEqual":"7.1.*","status":"unaffected","versionType":"semver"},{"version":"7.2.3","lessThanOrEqual":"7.2.*","status":"unaffected","versionType":"semver"},{"version":"7.3-rc1","lessThanOrEqual":"*","status":"unaffected","versionType":"original_commit_for_fix"}]}],"cpeApplicability":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"5.10.269"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"5.15.220"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"6.1.187"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"6.6.156"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"6.12.108"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"6.18.49"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"7.1.13"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"7.2.3"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6","versionEndExcluding":"7.3-rc1"}]}]}],"references":[{"url":"https://git.kernel.org/stable/c/29121c5e6591da527e8e36ddac7120dc527f574d"},{"url":"https://git.kernel.org/stable/c/ed5d9102190c45fc70121c036b0626b740040b75"},{"url":"https://git.kernel.org/stable/c/4bc0dfa28dca6fc0084203732695968049c44072"},{"url":"https://git.kernel.org/stable/c/ff8dd7a932f34409a56e1b91a1219340f17457e9"},{"url":"https://git.kernel.org/stable/c/4b31a875693c480c611519faca46216514e3e052"},{"url":"https://git.kernel.org/stable/c/24efebecf415ba264adba0f0491cec436463a14f"},{"url":"https://git.kernel.org/stable/c/eb3bbf29c723fe75c0eb92be14f0ec92971fe272"},{"url":"https://git.kernel.org/stable/c/54b41ad14da9a981131ab6e4d3f79321a503ea5d"},{"url":"https://git.kernel.org/stable/c/deb232e884877bf10b4ce2580909eedec986c284"}],"title":"xfrm: espintcp: fix UAF during close","x_generator":{"engine":"bippy-1.2.0"}}}}