目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-9728— mbox_send系统调用TOCTOU竞态导致内核内存泄露

一分钟漏洞结论

影响对象
zephyrproject zephyr
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

驱动程序 中的用户态系统调用验证函数 通过直接从活跃的用户态内存中读取 和 字段来验证嵌套的消息结构。然而,该验证函数随后将原始的、仍可由用户态修改的 指针传递给了 及其底层的驱动程序。在访问检查完成与驱动程序实际使用 之间,存在一个时间差(TOCTOU),验证过的指针可能被替换,从而产生“检查时/使用时”(time-of-check/time-of-use)竞争条件窗口。 在启用了 配置的系统上,任何非特权的用户态线程均可调用 系统调用。如果存在第二个与调用者共享地址空间的线程,它可以在验证器完成边界检查之后、驱

CVSS 6.4 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-9728 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
TOCTOU race in mbox_send syscall verifier allows userspace to leak kernel memory
来源: CVE Program / CVE List V5
Vulnerability Description
The userspace syscall verifier z_vrfy_mbox_send() in drivers/mbox/mbox_handlers.c validated the nested msg->data/msg->size fields by reading them directly out of live userspace memory, and then forwarded the original, still-mutable userspace struct mbox_msg * pointer to z_impl_mbox_send() and the underlying driver. Between the access check and the driver's use of msg->data, the validated pointer could be replaced, leaving a time-of-check/time-of-use window. On a system built with CONFIG_USERSPACE, any unprivileged userspace thread may invoke the mbox_send() system call. A second thread sharing the caller's address space can race to overwrite msg->data with a supervisor (kernel) address after the verifier's bounds check has passed but before the driver dereferences it. The driver then reads from the attacker-chosen address in supervisor context (for example memcpy(&data32, msg->data, msg->size) in the NXP mailbox driver, whose bytes are subsequently emitted to the peer mailbox endpoint). The impact is a userspace-to-supervisor access-control bypass: disclosure of kernel memory contents (high confidentiality impact), or, for an invalid/unmapped target address, a faulting kernel read causing denial of service. The fix snapshots the entire struct mbox_msg into a kernel-stack copy with k_usermode_from_copy() and validates and forwards that immutable copy, closing the race.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
检查时间与使用时间(TOCTOU)的竞争条件
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
zephyrproject zephyr 3.0.0 ~ 4.4.2 -

二、漏洞 CVE-2026-9728 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-9728 的情报信息

登录查看更多情报信息。

CVE-2026-9728 补丁与修复 (1)

CVE-2026-9728 厂商安全公告 (1)

同批安全公告 · zephyrproject · 2026-08-24 · 共 4 条

CVE-2026-13212 8.8 HIGH Zephyr virtio 驱动使用越界描述符 ID 调用任意函数指针漏洞
CVE-2026-13343 5.3 MEDIUM MIDI 2.0 UMP 流响应者未初始化栈内存泄露漏洞
CVE-2026-13213 5.3 MEDIUM 蓝牙HAS:bonded对等体重连时的空指针解引用DoS漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-9728

暂无评论


发表评论