CVE-2026-102710 TXM 模块任意函数指针内核提权漏洞
影响攻击者可注册任意函数指针并以内核权限执行代码,导致提权或内核崩溃
TXM 模块在启用 TX_ENABLE_EVENT_TRACE 的构建中,允许用户态、受内存保护的模块注册任意函数指针作为全局 trace-full 回调。内核在 trace 缓冲区回绕时直接从特权内核代码调用该指针,未做任何校验或跳板处理。攻击者可借此以内核权限执行代码或触发内核崩溃。
影响范围
受影响组件为 TXM 模块,具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为任意函数指针调用导致的内核提权。成因是内核在 trace 缓冲区回绕时直接调用用户态模块注册的全局 trace-full 回调,缺少指针合法性校验与跳板机制。利用方式为加载具备 TXM_MODULE_USER_MODE 与 TXM_MODULE_MEMORY_PROTECTION 标志的模块并注册恶意函数指针,内核调用时即以内核权限执行该代码。
利用条件与风险
利用前提是目标构建启用了 TX_ENABLE_EVENT_TRACE 且攻击者能加载符合标志要求的模块;成功利用可导致内核权限代码执行或拒绝服务,实战风险较高。
修复建议
官方修复方案与临时缓解措施暂无公开信息,建议关注厂商补丁并限制不可信模块的加载。
Attacker model / Preconditions: a loaded `TXM_MODULE_USER_MODE | TXM_MODULE_MEMORY_PROTECTION` module issuing kernel dispatch calls, on a build with `TX_ENABLE_EVENT_TRACE`.
A user-mode, memory-protected module can register an arbitrary function pointer as the global trace-full callback. The kernel calls it directly — no validation, no trampoline — from privileged kernel code when the trace buffer wraps.
An invalid pointer faults the kernel (DoS). A pointer into the module’s own code was observed running with kernel privilege (`CONTROL.nPRIV = 0`), confirmed at runtime with a register capture inside that code.