Die Schwachstelle betrifft die Verbindungsverfolgung (Conntrack) für TCP im Netfilter-Subsystem des Linux-Kernels. Die Zustandsmaschine, die den Status einer TCP-Verbindung mitführt, wertet ein RST-Paket mit ungültiger Sequenznummer falsch aus: Nachdem ein SYN-Paket beobachtet wurde, kann ein solches RST den Eintrag in den Zustand CLOSE überführen, ohne dass geprüft wird, ob das RST überhaupt aus der erwarteten Gegenrichtung stammt und ob in dieser Richtung tatsächlich ein passendes SYN gesendet wurde. Ein Angreifer kann dadurch mit einer gezielt konstruierten Paketfolge aus einem SYN und einem RST mit ungültiger Sequenznummer einen bestehenden Verbindungseintrag – etwa eine aktive NAT-Zuordnung – vorzeitig beenden. Das Abreißen bestehender Verbindungen wird damit deutlich einfacher als vorgesehen, was sich für Störungen der Netzwerkkommunikation ausnutzen lässt. Die Korrektur verschärft die Zustandsübergänge so, dass ein RST nur dann zum Schließen führt, wenn es eine gültige Antwort auf ein zuvor in der korrekten Richtung beobachtetes SYN ist.
CVE-2026-63913
8,2
HIGH
CVSS Basis-Score
Beschreibung