FlawAtlas
Search the atlas
CVE-2026-23209 High

macvlan: fix error recovery in macvlan_common_newlink()

In the Linux kernel, the following vulnerability has been resolved: macvlan: fix error recovery in macvlan_common_newlink() valis provided a nice repro to crash the kernel: ip link add p1 type veth peer p2 ip link set address 00:00:00:00:00:20 dev p1 ip link set up dev p1 ip link set up dev p2 ip link add mv0 link p2 type macvlan mode source ip link add invalid% link p2 type macvlan mode source macaddr add 00:00:00:00:00:20 ping -c1 -I p1 1.2.3.4 He also gave a very detailed analysis: <quote valis> The issue is triggered when a new macvlan link is created with MACVLAN_MODE_SOURCE mode and MACVLAN_MACADDR_ADD (or MACVLAN_MACADDR_SET) parameter, lower device already has a macvlan port and register_netdevice() called from macvlan_common_newlink() fails (e.g. because of the invalid link name). In this case macvlan_hash_add_source is called from macvlan_change_sources() / macvlan_common_newlink(): This adds a reference to vlan to the port's vlan_source_hash using macvlan_source_entry. vlan is a pointer to the priv data of the link that is being created. When register_netdevice() fails, the error is returned from macvlan_newlink() to rtnl_newlink_create(): if (ops->newlink) err = ops->newlink(dev, &params, extack); else err = register_netdevice(dev); if (err < 0) { free_netdev(dev); goto out; } and free_netdev() is called, causing a kvfree() on the struct net_device that is still referenced in the source entry attached to the lower device's macvlan port. Now all packets sent on the macvlan port with a matching source mac address will trigger a use-after-free in macvlan_forward_source(). </quote valis> With all that, my fix is to make sure we call macvlan_flush_sources() regardless of @create value whenever "goto destroy_macvlan_port;" path is taken. Many thanks to valis for following up on this issue.

Exploit probability 0.1%
Published February 14, 2026
Required by Not available
Last source change July 15, 2026

02 / AFFECTED SOFTWARE

Affected packages

Linux Kernel
Unknown Unknown

03 / CONNECTIONS

Connected vulnerabilities

related ALSA-2026:6036
related ALSA-2026:6037
related ALSA-2026:6153
related ALSA-2026:6632
related OPENSUSE-SU-2026:20416-1
related OPENSUSE-SU-2026:20826-1
related SUSE-SU-2026:0962-1
related SUSE-SU-2026:0984-1
related SUSE-SU-2026:1003-1
related SUSE-SU-2026:1041-1
related SUSE-SU-2026:1077-1
related SUSE-SU-2026:1078-1
related SUSE-SU-2026:1081-1
related SUSE-SU-2026:1131-1
related SUSE-SU-2026:1180-1
related SUSE-SU-2026:1185-1
related SUSE-SU-2026:1187-1
related SUSE-SU-2026:1188-1
related SUSE-SU-2026:1189-1
related SUSE-SU-2026:1212-1
related SUSE-SU-2026:1221-1
related SUSE-SU-2026:1222-1
related SUSE-SU-2026:1225-1
related SUSE-SU-2026:1231-1
related SUSE-SU-2026:1236-1
related SUSE-SU-2026:1237-1
related SUSE-SU-2026:1239-1
related SUSE-SU-2026:1242-1
related SUSE-SU-2026:1244-1
related SUSE-SU-2026:1248-1
related SUSE-SU-2026:1254-1
related SUSE-SU-2026:1258-1
related SUSE-SU-2026:1259-1
related SUSE-SU-2026:1261-1
related SUSE-SU-2026:1262-1
related SUSE-SU-2026:1263-1
related SUSE-SU-2026:1265-1
related SUSE-SU-2026:1266-1
related SUSE-SU-2026:1268-1
related SUSE-SU-2026:1269-1
related SUSE-SU-2026:1270-1
related SUSE-SU-2026:1271-1
related SUSE-SU-2026:1272-1
related SUSE-SU-2026:1274-1
related SUSE-SU-2026:1278-1
related SUSE-SU-2026:1279-1
related SUSE-SU-2026:1280-1
related SUSE-SU-2026:1281-1
related SUSE-SU-2026:1283-1
related SUSE-SU-2026:1284-1
related SUSE-SU-2026:1285-1
related SUSE-SU-2026:1287-1
related SUSE-SU-2026:1288-1
related SUSE-SU-2026:1293-1
related SUSE-SU-2026:1294-1
related SUSE-SU-2026:1297-1
related SUSE-SU-2026:1298-1
related SUSE-SU-2026:1304-1
related SUSE-SU-2026:1305-1
related SUSE-SU-2026:20667-1
related SUSE-SU-2026:2068-1
related SUSE-SU-2026:20720-1
related SUSE-SU-2026:20838-1
related SUSE-SU-2026:20845-1
related SUSE-SU-2026:20876-1
related SUSE-SU-2026:20931-1
related SUSE-SU-2026:21004-1
related SUSE-SU-2026:21005-1
related SUSE-SU-2026:21006-1
related SUSE-SU-2026:21007-1
related SUSE-SU-2026:21008-1
related SUSE-SU-2026:21009-1
related SUSE-SU-2026:21020-1
related SUSE-SU-2026:21040-1
related SUSE-SU-2026:21041-1
related SUSE-SU-2026:21042-1
related SUSE-SU-2026:21043-1
related SUSE-SU-2026:21044-1
related SUSE-SU-2026:21045-1
related SUSE-SU-2026:21046-1
related SUSE-SU-2026:21047-1
related SUSE-SU-2026:21048-1
related SUSE-SU-2026:21049-1
related SUSE-SU-2026:21050-1
related SUSE-SU-2026:21051-1
related SUSE-SU-2026:21052-1
related SUSE-SU-2026:21053-1
related SUSE-SU-2026:21054-1
related SUSE-SU-2026:21055-1
related SUSE-SU-2026:21056-1
related SUSE-SU-2026:21057-1
related SUSE-SU-2026:21058-1
related SUSE-SU-2026:21059-1
related SUSE-SU-2026:21060-1
related SUSE-SU-2026:21061-1
related SUSE-SU-2026:21070-1
related SUSE-SU-2026:21071-1
related SUSE-SU-2026:21072-1
related SUSE-SU-2026:21073-1
related SUSE-SU-2026:21074-1
related SUSE-SU-2026:21075-1
related SUSE-SU-2026:21076-1
related SUSE-SU-2026:21077-1
related SUSE-SU-2026:21078-1
related SUSE-SU-2026:21079-1
related SUSE-SU-2026:21080-1
related SUSE-SU-2026:21081-1
related SUSE-SU-2026:21082-1
related SUSE-SU-2026:21083-1
related SUSE-SU-2026:21084-1
related SUSE-SU-2026:21085-1
related SUSE-SU-2026:21086-1
related SUSE-SU-2026:21087-1
related SUSE-SU-2026:21088-1
related SUSE-SU-2026:21089-1
related SUSE-SU-2026:21090-1
related SUSE-SU-2026:21091-1
related SUSE-SU-2026:21096-1
related SUSE-SU-2026:21098-1
related SUSE-SU-2026:21099-1
related SUSE-SU-2026:21100-1
related SUSE-SU-2026:21102-1
related SUSE-SU-2026:2111-1
related SUSE-SU-2026:21216-1
related SUSE-SU-2026:21217-1
related SUSE-SU-2026:21218-1
related SUSE-SU-2026:21219-1
related SUSE-SU-2026:21220-1
related SUSE-SU-2026:21221-1
related SUSE-SU-2026:21284-1
related SUSE-SU-2026:21841-1
related SUSE-SU-2026:21845-1
related SUSE-SU-2026:21860-1
related SUSE-SU-2026:2202-1
related SUSE-SU-2026:2215-1
related SUSE-SU-2026:2216-1
related SUSE-SU-2026:2217-1

04 / EVIDENCE

Source records

Open Source Vulnerabilities CVE-2026-23209

In the Linux kernel, the following vulnerability has been resolved: macvlan: fix error recovery in macvlan_common_newlink() valis provided a nice repro to crash the kernel: ip link add p1 type veth peer p2 ip link set address 00:00:00:00:00:20 dev p1 ip link set up dev p1 ip link set up dev p2 ip link add mv0 link p2 type macvlan mode source ip link add invalid% link p2 type macvlan mode source macaddr add 00:00:00:00:00:20 ping -c1 -I p1 1.2.3.4 He also gave a very detailed analysis: <quote valis> The issue is triggered when a new macvlan link is created with MACVLAN_MODE_SOURCE mode and MACVLAN_MACADDR_ADD (or MACVLAN_MACADDR_SET) parameter, lower device already has a macvlan port and register_netdevice() called from macvlan_common_newlink() fails (e.g. because of the invalid link name). In this case macvlan_hash_add_source is called from macvlan_change_sources() / macvlan_common_newlink(): This adds a reference to vlan to the port's vlan_source_hash using macvlan_source_entry. vlan is a pointer to the priv data of the link that is being created. When register_netdevice() fails, the error is returned from macvlan_newlink() to rtnl_newlink_create(): if (ops->newlink) err = ops->newlink(dev, &params, extack); else err = register_netdevice(dev); if (err < 0) { free_netdev(dev); goto out; } and free_netdev() is called, causing a kvfree() on the struct net_device that is still referenced in the source entry attached to the lower device's macvlan port. Now all packets sent on the macvlan port with a matching source mac address will trigger a use-after-free in macvlan_forward_source(). </quote valis> With all that, my fix is to make sure we call macvlan_flush_sources() regardless of @create value whenever "goto destroy_macvlan_port;" path is taken. Many thanks to valis for following up on this issue.

View original source

05 / REFERENCES

Further evidence