CVE-2026-23393Linux内核bridge模块的CFM组件存在竞态条件漏洞。在删除对等MEP时,cancel_delayed_work_sync与br_cfm_frame_rx之间存在时间窗口,可能导致工作项在内存被释放后仍被调度,从而引发内核崩溃或权限提升。
该漏洞源于Linux内核bridge模块的CFM功能。在删除对等MEP(peer_mep)时,代码路径mep_delete_implementation调用cancel_delayed_work_sync试图停止定时工作ccm_rx_dwork。然而,br_cfm_frame_rx在软中断上下文运行,持有RCU锁但不持有RTNL锁。若在cancel_delayed_work_sync返回后、kfree_rcu执行前,br_cfm_frame_rx接收到数据包并调用ccm_rx_timer_start,它会重新将ccm_rx_dwork加入队列。随后,工作项执行时会访问已被释放的peer_mep内存,导致释放后访问(UAF)。修复方案是将cancel_delayed_work_sync替换为disable_delayed_work_sync,以阻止后续重新调度。