Aller au contenu
Développeur Full Stack
, ,

CVE-2026-98130 — Linux SCTP : course TOCTOU lors du réarmement d’un temporisateur

Dans cet article 3 rubriques
Veille sécuritéSystèmes & serveurs
P3Élevée

Une course TOCTOU dans SCTP pouvait réarmer un temporisateur sans acquérir la référence d’association requise, puis déséquilibrer le compteur de références lors du callback. Cela pouvait entraîner un use-after-free durant la destruction de l’association SCTP.

Linux (noyau)DebianDebian 12Debian 13
IdentifiantCVE-2026-98130
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.12.111, 6.18.53 ou 7.2.7 selon la branche ; Debian 12 et Debian 13 :

Source : Debian kernel security tracker — CVE-2026-98130

Impact, versions et correctif

Versions affectéesNoyau Linux : 5.7.0 à < 6.12.111, 6.13.0 à < 6.18.53 et 6.19.0 à < 7.2.7 ; Debian 12 (bookworm) et Debian 13 (trixie) : correction encore nécessaire selon le suivi Debian.
Version corrigée6.12.111, 6.18.53 ou 7.2.7 selon la branche ; Debian 12 et Debian 13 :
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-25
Mise à jour2026-09-26

Action recommandée

Mettre à jour le noyau vers la correction disponible pour la branche déployée.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :