No kernel Linux, a seguinte vulnerabilidade foi resolvida. netfilter: nf_ conncount: evitar que as gotas de connlimite sejam confirmadas precocemente Commit 69894 e 5 b 4 c 5 e ("netfilter: nft_ connlimit: atualizar a contagem se adicionar foi ignorado") introduziu uma regressão onde os pacotes para conexões válidas são eliminados quando se usa o connlimit para cenários de limitação soft. O problema ocorre quando uma nova conexão reutiliza um socket atualmente no estado TIME_ WAIT. Neste cenário, a entrada de rastreamento de conexão é avaliada como já foi confirmado. Anteriormente, __nf_conncount_add() assumiu que se uma conexão foi confirmada e não se originou da interface de loopback, ela deve pular a adição e devolver -EEXIST.
Omitir a adição desencadeia uma execução de coleta de lixo que limpa a conexão TIME_ WAIT. Consequentemente, a contagem de conexão ativa desce para 0, que xt_ connlimita erros, levando à rejeição falsa da nova conexão perfeitamente válida. Corrija isso substituindo a verificação da interface por verificações de estado agnóstico do protocolo. Agora, nós pulamos a inserção da árvore e preservamos a otimização da coleta de lixo sem fechadura apenas se a conexão for IPS_ASSURED. Isto permite que pacotes de configuração confirmados precocemente (como sockets reutilizados do TIME_ WAIT ou SYN- ACKs gerados localmente) sejam avaliados e contados corretamente sem que a queda seja falsa. O caminho de check_conexões goto é mantido para garantir que esses pacotes de configuração sejam deduplicados corretamente. Isto foi testado com servidor lento httptest e HTTP configurado localmente para garantir que não estamos quebrando cenários de limitação soft para conexões locais ou externas. Além disso, foi testado com um limite de zona OVS também.
Registro de aconselhamento: GHSA- prxp- 6 xjx- 9 qx 5. Identificadores relacionados: CVE- 2026 - 72418. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 06: 32: 23.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 06: 33: 28.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.