crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Una falla en la interfaz de socket criptográfico del kernel Linux (af_alg) permite que dos procesos escriban datos en el mismo socket simultáneamente, haciendo que los datos se mezclen de manera impredecible y corrompan el estado interno del socket. Esto puede causar operaciones criptográficas incorrectas o bloqueos.
CVE-2025-39964 aborda una condición de carrera (CWE-362) en af_alg_sendmsg donde escrituras concurrentes al mismo socket af_alg carecen de serialización, resultando en intercalación de datos e inconsistencias de estado. La vulnerabilidad se mitiga introduciendo un mecanismo de propiedad exclusiva de escritura (campo ctx->write) para imponer exclusión mutua en operaciones de escritura del socket.