No kernel Linux, a seguinte vulnerabilidade foi resolvida. netfilter: conntrack: tcp: não force o Fechamento no RST inválido- seq sem verificação de direção Um comportamento não pretendido na máquina de estado de conntrack TCP permite que uma conexão seja forçada para o estado de FERRO usando um pacote RST com um número de sequência inválido. Especificamente, após um pacote SYN ser observado, um RST com um SEQ inválido pode transferir a entrada de conntrack para TCP_ CONNTRACK_ CLOSE, independentemente de o RST corresponder à direção de resposta esperada. O caminho de código relevante assume que o RST é uma resposta a um SYN que sai, mas não valida a direção dos pacotes nem garante que um SYN correspondente foi realmente enviado na direção oposta.

Como resultado, uma sequência de pacotes criada que consiste em um SYN seguido de uma sequência inválida RST pode terminar prematuramente uma entrada NAT ativa. Isso torna a desmontagem da conexão mais fácil do que o previsto. Assim, aperte a lógica de transição de estado para garantir que as transições de CLOSE activadas pelo RST só ocorram quando o RST é uma resposta válida a um SYN previamente observado na direção correta. Registro de aconselhamento: GHSA- 8577 - pmm 3 - chq 2. Identificadores relacionados: CVE- 2026 - 63913.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 19 T 18: 31: 45.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 15: 31: 50.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.