{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-93288","assignerOrgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","state":"PUBLISHED","assignerShortName":"Linux","dateReserved":"2026-09-17T16:02:15.099Z","datePublished":"2026-09-24T16:02:12.144Z","dateUpdated":"2026-10-03T10:57:14.695Z"},"containers":{"cna":{"providerMetadata":{"orgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","shortName":"Linux","dateUpdated":"2026-10-03T10:57:14.695Z"},"descriptions":[{"lang":"en","value":"In the Linux kernel, the following vulnerability has been resolved:\n\nnetfilter: nfnetlink_log: wait for rcu grace period before freeing pernet state\n\nsashiko reports: \"nfnl_log_net_exit() calls nf_log_unset(), which\nclears the logger pointer without an RCU grace period.  Immediately after,\nops_free_list() frees the per-net state while concurrent packets might\nstill be executing nf_log_packet() under rcu_read_lock().\"\n\nClear the pointer via .pre_exit to make sure rcu readers have completed\nbefore pernet storage is free'd.  The change in nf_log_syslog.c is only\ndone for consistency: it doesn't use pernet data."}],"metrics":[{"cvssV3_1":{"version":"3.1","vectorString":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","baseScore":7.8,"baseSeverity":"HIGH"},"scenarios":[{"lang":"en","value":"AV:L - The UAF is in nfnl_log_net_exit() (unset moved to nfnl_log_net_pre_exit): cleanup_net() frees nfnl_log_net via ops_free_list() while nf_log_packet()→nfulnl_log_packet() still uses nfnl_log_pernet(). Setup is local NETLINK_NETFILTER nfulnl_recv_config (NFULNL_CFG_CMD_PF_BIND); no remote protocol message carries the bug.\nAC:L - The attacker PF_BINDs nfulnl_logger through nfulnl_recv_config, generates packets that enter nf_log_packet() (conntrack nf_l4proto_log_invalid() while those hooks still exist, or NFLOG), and drops the netns so cleanup_net() races nfnl_log_net_exit()/ops_free_list() against that reader; both sides are attacker-controlled.\nPR:L - nfnetlink_rcv() requires CAP_NET_ADMIN via netlink_net_capable() in sock_net(skb->sk)->user_ns before nfulnl_recv_config can bind the logger; an unprivileged user obtains that capability in a user+net namespace (unshare -Urn).\nUI:N - The attacker issues nfulnl_recv_config, injects the logged packets, and destroys their own netns; no victim mount, file open, or other interaction is required.\nS:U - The slab UAF of struct nfnl_log_net inside nfulnl_log_packet()/instance_lookup_get_rcu() is host-kernel memory corruption in the same kernel authority, not a VM escape or IOMMU/DMA bypass.\nC:H - After ops_free_list() kfree()s the per-net object, nfulnl_log_packet() still calls nfnl_log_pernet() and instance_lookup_get_rcu() walks the freed instance_table hlist, a slab UAF that can be reclaimed for arbitrary kernel reads.\nI:H - Use-after-free of nfnl_log_net's instance_table and the resulting nfulnl_instance pointer chase (hlist, inst->lock, inst->skb) is a heap UAF write primitive that can hijack control flow.\nA:H - instance_lookup_get_rcu()/nfulnl_log_packet() dereferencing the freed nfnl_log_net can oops or panic the kernel even when the UAF is not turned into a full exploit."}]}],"affected":[{"product":"Linux","vendor":"Linux","defaultStatus":"unaffected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["net/netfilter/nf_log_syslog.c","net/netfilter/nfnetlink_log.c"],"versions":[{"version":"c83fa19603bdaeef17b815713dbbe3230c8a34ee","lessThan":"ba2e246aa294f9acd86194ea87fb6834ed0a37ac","status":"affected","versionType":"git"},{"version":"c83fa19603bdaeef17b815713dbbe3230c8a34ee","lessThan":"5570d6c8b320dbcc602617ee08c27ce752fed65a","status":"affected","versionType":"git"},{"version":"c83fa19603bdaeef17b815713dbbe3230c8a34ee","lessThan":"3b9aa62d78ce80de47af2db472ff452398755213","status":"affected","versionType":"git"},{"version":"c83fa19603bdaeef17b815713dbbe3230c8a34ee","lessThan":"f4461654374576e9d5d0245fd534c46ad8509051","status":"affected","versionType":"git"},{"version":"c83fa19603bdaeef17b815713dbbe3230c8a34ee","lessThan":"dc20050b6b12ca58066715d088e1a537535d938d","status":"affected","versionType":"git"},{"version":"c83fa19603bdaeef17b815713dbbe3230c8a34ee","lessThan":"33d1469b0124cc0baaea7a2032123b77a81e0940","status":"affected","versionType":"git"}]},{"product":"Linux","vendor":"Linux","defaultStatus":"affected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["net/netfilter/nf_log_syslog.c","net/netfilter/nfnetlink_log.c"],"versions":[{"version":"4.12","status":"affected"},{"version":"0","lessThan":"4.12","status":"unaffected","versionType":"semver"},{"version":"5.15.222","lessThanOrEqual":"5.15.*","status":"unaffected","versionType":"semver"},{"version":"6.1.189","lessThanOrEqual":"6.1.*","status":"unaffected","versionType":"semver"},{"version":"6.6.158","lessThanOrEqual":"6.6.*","status":"unaffected","versionType":"semver"},{"version":"6.12.111","lessThanOrEqual":"6.12.*","status":"unaffected","versionType":"semver"},{"version":"6.18.53","lessThanOrEqual":"6.18.*","status":"unaffected","versionType":"semver"},{"version":"7.2","lessThanOrEqual":"*","status":"unaffected","versionType":"original_commit_for_fix"}]}],"cpeApplicability":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"4.12","versionEndExcluding":"5.15.222"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"4.12","versionEndExcluding":"6.1.189"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"4.12","versionEndExcluding":"6.6.158"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"4.12","versionEndExcluding":"6.12.111"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"4.12","versionEndExcluding":"6.18.53"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"4.12","versionEndExcluding":"7.2"}]}]}],"references":[{"url":"https://git.kernel.org/stable/c/ba2e246aa294f9acd86194ea87fb6834ed0a37ac"},{"url":"https://git.kernel.org/stable/c/5570d6c8b320dbcc602617ee08c27ce752fed65a"},{"url":"https://git.kernel.org/stable/c/3b9aa62d78ce80de47af2db472ff452398755213"},{"url":"https://git.kernel.org/stable/c/f4461654374576e9d5d0245fd534c46ad8509051"},{"url":"https://git.kernel.org/stable/c/dc20050b6b12ca58066715d088e1a537535d938d"},{"url":"https://git.kernel.org/stable/c/33d1469b0124cc0baaea7a2032123b77a81e0940"}],"title":"netfilter: nfnetlink_log: wait for rcu grace period before freeing pernet state","x_generator":{"engine":"bippy-1.2.0"}}}}