From nobody Sat Jul 25 17:34:23 2026 Received: from mail-pl1-f228.google.com (mail-pl1-f228.google.com [209.85.214.228]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 34CDD41D63E for ; Wed, 15 Jul 2026 11:07:10 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.214.228 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784113631; cv=none; b=FzlWoN2cJ+1WgmrSLAQv0GtPXWMrS8hTzHmYdMqdI7IyYvjQq1Y8+9849sVDod5WE8/rjecBctCYT+A0ox0FrKqMW41MOlv0pSiuOfcHUowViN5fqUxRMmJ0+Xv8zVBB5N7L8Jh3Tk2VweaZkk5pPZy7gN5/yk9AL+KA/AzFTNQ= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1784113631; c=relaxed/simple; bh=R2DtYEfB8e5iG1EEJO/C2CCkLxu30v1Tnylhyx1tKO0=; h=From:To:Cc:Subject:Date:Message-ID:MIME-Version; b=YfKWFaFo0mZXLLqpmOR1VrLLCrqfc7/MmfXA/um381lSQP+NrStb/0IXcHkezPKp8c3+GRRaPUz4o4LZy29QpPBIUH1/PwzJNOcbzndor88bu32yy81zIhAqm2ygg4s89tKmW2es7bZumhfd8L9A0aqWKF/ko6r8L9sA0k56J8E= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=reject dis=none) header.from=broadcom.com; spf=fail smtp.mailfrom=broadcom.com; dkim=pass (1024-bit key) header.d=broadcom.com header.i=@broadcom.com header.b=DuupavuY; arc=none smtp.client-ip=209.85.214.228 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=reject dis=none) header.from=broadcom.com Authentication-Results: smtp.subspace.kernel.org; spf=fail smtp.mailfrom=broadcom.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=broadcom.com header.i=@broadcom.com header.b="DuupavuY" Received: by mail-pl1-f228.google.com with SMTP id d9443c01a7336-2ccf2360620so17184155ad.3 for ; Wed, 15 Jul 2026 04:07:10 -0700 (PDT) X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1784113629; x=1784718429; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:dkim-signature:x-gm-gg:x-gm-message-state:from:to:cc :subject:date:message-id:reply-to:content-type; bh=A2naLAXXujVMKwya9tA4UgNbI68wM8xmyh040OegU64=; b=DO4dSPOnbgQ3L+ve7NIqsVww55CoKV3gu6Bz7xZLLmY87m5o3SAO+86Mh26VJT8wxp Xmm8USQtrb0EEM9/ShnrexygAU2BTKq2hUUwhR+Sloz9Y1No4xupjKq/vBDdmYkRKlAt L/UiTS6T2PoMhQKJm3AKUa1eg3H4Jp7BdWjMNlYVizq9UV8JM1VkgIPVqUHP1DelL5vp Wz1pqwiDnNX1M01P9cnpadq/a9Jgz+Wb8mzzQMl2x8/pVdcNDCJC7UJxuZjS4CRMm60j PIaSVWwxnVN6Must0nAU6OunPUmasAAcYvoakdH+TmTPhGLaEeG0hcTDjXvc6mZfNwjT KQTQ== X-Forwarded-Encrypted: i=1; AHgh+RqOt/fX2CknR2kAw4bRPr2oUPeVCjQTk4iXoC5hgak4UkaiZQNvnrbB+8uETiS9Yt0HJVc73luSv1IhWVw=@vger.kernel.org X-Gm-Message-State: AOJu0YwBR0yHRyVBZMoZ+4Urdl/P6ypFGMWR3N2w5EBAZt1yqBuyPfZh RcRWDfbKtU80Cb11yMa4P05QpLl4oJOoTiEbb629tTyZNR086ecqbsq0cK0dlS4H6QqQ3s5lJNG m6pCy3U+ETt5hduG3ACH0SD0JmqEs/m7F3GmRDWkU7Uo+pz6TpT09hd6PCfIkjT6UgTVG5ZYlup U7eg8GPoMaeOWL+m2S08CeeWa4p5K0qFLAgSwR/cHxZglthhFTlje4fDR5Rv2UOMh4prWS4Z9rA Yws4IyFXkKwx+X91WKZ X-Gm-Gg: AfdE7cnPu11Jc8NfI8rBfY4h70a43x5SDo48jJSG1z0e9/Iq212amrGs0Vu+D1JIuV8 Af/2VFVvrY4lsWw+PE87Eb0IPg7uy/Fr+Xuo4xvL8Ys/t/51AEgJ1BpqL4L4fqBecG5nWGWOFyn nX6r2VhBm0tw0txv+Cw5m46Pu5CroTgqajBrz5pu+0wa7lTzHydgUiRJWCN+tYmQQPvqNdYumqb V4/5+lAepkWnIPW8Dp4Kqj7SV2GBQizRPMAuBfKXxcwwUMJkPcHsFqNfyI1sjgPRivGn0f0WJsZ R4xzflFvwVQrzOW9/yp7E1jRrHCzwMMvMTGizyI+DytF5MfIrvxUK1t4x6eWmkMmTJK2fK2oAif 0AZTOFbnMjiLNdC5iXZ3+YLtqvA25iOU8Fn9jtfeO00lPMd3O3aRGWwH0LVCTQFd+0byUOFzvPh K9tJ0HpsfrThLNdUCRIf3OwROJfyWpNVFgol8z8oIXS0RnbH0= X-Received: by 2002:a17:902:f607:b0:2cc:ed57:c7c with SMTP id d9443c01a7336-2ce9f02700cmr170527545ad.32.1784113629379; Wed, 15 Jul 2026 04:07:09 -0700 (PDT) Received: from smtp-us-east1-p01-i01-si01.dlp.protect.broadcom.com (address-144-49-247-117.dlp.protect.broadcom.com. [144.49.247.117]) by smtp-relay.gmail.com with ESMTPS id d9443c01a7336-2cf1036adacsm51775ad.51.2026.07.15.04.07.09 for (version=TLS1_2 cipher=ECDHE-ECDSA-AES128-GCM-SHA256 bits=128/128); Wed, 15 Jul 2026 04:07:09 -0700 (PDT) X-Relaying-Domain: broadcom.com X-CFilter-Loop: Reflected Received: by mail-qk1-f197.google.com with SMTP id af79cd13be357-92e632390d2so374804785a.3 for ; Wed, 15 Jul 2026 04:07:08 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=broadcom.com; s=google; t=1784113628; x=1784718428; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:message-id:date:subject:cc :to:from:from:to:cc:subject:date:message-id:reply-to:content-type; bh=A2naLAXXujVMKwya9tA4UgNbI68wM8xmyh040OegU64=; b=DuupavuYgufDMS/lBSOQKsdxlURyXQZ8lXoHdg69AITYhD0ZqwbqEK16TXUZKGq0Ls qXpY8hfbc+pDzCd3tn/GucNLmJLuRnAy86YR+jcNYDTAMF25fFggxq3vN3ElDhmtjFOY maiuQjvWJmnoRrqvPude//2fYxVVsZssq0rXo= X-Forwarded-Encrypted: i=1; AHgh+RqsyvhpqaqMXmKDUG2MiquCs0acaIfFdppEN9gQjsO6ovdjs5df8edkrolSFXkFSE4bKhKd7Y1U+xE8+Sg=@vger.kernel.org X-Received: by 2002:a05:620a:4693:b0:92e:604f:909a with SMTP id af79cd13be357-92ef2b2f794mr1763084285a.29.1784113628161; Wed, 15 Jul 2026 04:07:08 -0700 (PDT) X-Received: by 2002:a05:620a:4693:b0:92e:604f:909a with SMTP id af79cd13be357-92ef2b2f794mr1763078285a.29.1784113627564; Wed, 15 Jul 2026 04:07:07 -0700 (PDT) Received: from lvnvda4076.lvn.broadcom.net ([192.19.161.250]) by smtp.gmail.com with ESMTPSA id af79cd13be357-92ee5d37540sm1675346485a.38.2026.07.15.04.07.05 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Wed, 15 Jul 2026 04:07:06 -0700 (PDT) From: Kiran Kella To: daniel.zahka@gmail.com, kuba@kernel.org, willemdebruijn.kernel@gmail.com Cc: davem@davemloft.net, edumazet@google.com, pabeni@redhat.com, horms@kernel.org, weibunny@fb.com, netdev@vger.kernel.org, linux-kernel@vger.kernel.org, jayakrishnan.udayavarma@broadcom.com, ajit.khaparde@broadcom.com, akhilesh.samineni@broadcom.com, Kiran Kella , Vikas Gupta , Bhargava Marreddy Subject: [PATCH net v3] psp: fix NULL genl_sock deref race with concurrent netns teardown Date: Wed, 15 Jul 2026 04:07:01 -0700 Message-ID: <20260715110701.3775026-1-kiran.kella@broadcom.com> X-Mailer: git-send-email 2.54.0 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable X-DetectorID-Processed: b00c1d49-9d2e-4205-b15f-d015386d3d5e Content-Type: text/plain; charset="utf-8" The race occurs between network namespace removal and PSP device unregistration. When a netns is deleted while a PSP device associated with that netns is concurrently being removed, psp_dev_unregister() triggers psp_nl_notify_dev() to send a device change notification. Concurrently, cleanup_net() running in the netns workqueue calls genl_pernet_exit(), which sets net->genl_sock to NULL. If genl_pernet_exit() wins the race, two sites in psp_nl_multicast_per_ns() then dereference the NULL socket and crash: CPU 0 (netns teardown) CPU 1 (PSP device unregister) =3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D = =3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D=3D= =3D=3D=3D=3D cleanup_net [workqueue] genl_pernet_exit() psp_dev_unregister() net->genl_sock =3D NULL psp_nl_notify_dev() psp_nl_multicast_per_ns() build_ntf() -> netlink_has_listeners(NULL) /* crash */ genlmsg_multicast_netns() -> nlmsg_multicast_filtered(NULL) /* crash */ Both the main_net path (derived from psd->main_netdev) and each assoc_net entry in psd->assoc_dev_list are affected. Fix by replacing the bare dev_net() calls with maybe_get_net(). maybe_get_net() returns NULL if the namespace is already dying. Holding the reference ensures genl_sock remains valid across both the build_ntf() and genlmsg_multicast_netns() calls. Fixes: 00c94ca2b99e ("psp: base PSP device support") Fixes: 06c2dce2d0f6 ("psp: add new netlink cmd for dev-assoc and dev-disass= oc") Reviewed-by: Ajit Khaparde Reviewed-by: Vikas Gupta Reviewed-by: Bhargava Marreddy Reviewed-by: Akhilesh Samineni Reviewed-by: Daniel Zahka Tested-by: Daniel Zahka Reviewed-by: Wei Wang Signed-off-by: Kiran Kella --- v3: Fixed typo in the commit log v2: - get rid of the extra struct net *net, by doing (!maybe_get_net(assoc_net)) directly (as suggested by Daniel Zahka) v1: https://lore.kernel.org/all/20260703112431.2860506-1-kiran.kella@broadc= om.com/ net/psp/psp_nl.c | 23 ++++++++++++++--------- 1 file changed, 14 insertions(+), 9 deletions(-) diff --git a/net/psp/psp_nl.c b/net/psp/psp_nl.c index 9610d8c456ff..1438dbb07949 100644 --- a/net/psp/psp_nl.c +++ b/net/psp/psp_nl.c @@ -62,7 +62,10 @@ psp_nl_multicast_per_ns(struct psp_dev *psd, unsigned in= t group, struct net *main_net; struct sk_buff *ntf; =20 - main_net =3D dev_net(psd->main_netdev); + main_net =3D maybe_get_net(dev_net(psd->main_netdev)); + if (!main_net) + return; + xa_init(&sent_nets); =20 list_for_each_entry(entry, &psd->assoc_dev_list, dev_list) { @@ -77,21 +80,23 @@ psp_nl_multicast_per_ns(struct psp_dev *psd, unsigned i= nt group, if (ret =3D=3D -EBUSY) continue; =20 - ntf =3D build_ntf(psd, assoc_net, ctx); - if (!ntf) + if (!maybe_get_net(assoc_net)) continue; =20 - genlmsg_multicast_netns(&psp_nl_family, assoc_net, ntf, 0, - group, GFP_KERNEL); + ntf =3D build_ntf(psd, assoc_net, ctx); + if (ntf) + genlmsg_multicast_netns(&psp_nl_family, assoc_net, ntf, + 0, group, GFP_KERNEL); + put_net(assoc_net); } xa_destroy(&sent_nets); =20 /* Send to main device netns */ ntf =3D build_ntf(psd, main_net, ctx); - if (!ntf) - return; - genlmsg_multicast_netns(&psp_nl_family, main_net, ntf, 0, group, - GFP_KERNEL); + if (ntf) + genlmsg_multicast_netns(&psp_nl_family, main_net, ntf, 0, group, + GFP_KERNEL); + put_net(main_net); } =20 static struct sk_buff *psp_nl_clone_ntf(struct psp_dev *psd, struct net *n= et, --=20 2.54.0