From nobody Wed Sep 30 08:11:09 2026 Received: from mail-pj1-f50.google.com (mail-pj1-f50.google.com [209.85.216.50]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 99B4E449B0E for ; Tue, 11 Aug 2026 14:19:20 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.216.50 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786457962; cv=none; b=sMpBbzLm2n9UAUrcubBnWF4nxx6Mhp2/I3AeGQZzjqsdl/3/eSvNpbzfvDNkQqF9KzNsP1oIj4QbBVAfx3E5xM/8MgiuUqM+0+uYB5yf9SYqDqormXXmSOAr9xTWKD50948ncc8UY448jPlD18zzsEzReMWNqAVW6x4P14V5sFo= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786457962; c=relaxed/simple; bh=vyxynog3OYF5kBzndeupmeRqkFVd6kt7RTwsz0Fyois=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=RISbC955vHVHA7/yIQ1LI0bN5LSAh3UZotJh54LOjZ8ZlkmL++ReJR0AjRgJKe1Gk3oQFnuoW3cpTPjQUNQQhJygIliVPwi/7latEZo9EUr7MvkZW1/M9yDdoME3c2sbrr9qnbeySWoDRxlUh+yjIbr920nJX4F1w4poX8Pl9vk= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=jaj2xhh6; arc=none smtp.client-ip=209.85.216.50 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="jaj2xhh6" Received: by mail-pj1-f50.google.com with SMTP id 98e67ed59e1d1-381b831d535so4046198a91.0 for ; Tue, 11 Aug 2026 07:19:20 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1786457960; x=1787062760; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=JsuAZPhP/dzedWK1tVd8R5hV4+SGc71VLUA/CDLtwQ4=; b=jaj2xhh62rJN9kJ8JgujS7Uq9yCu73q/keu+XpbFYz3e+ZzskFRPDuAHLRlAg8S7Hs rxqOuhFMyJovI4BGAjExTTAmhUwyZ65Bw0RvqT2ihJbHg9vwGw/WQ6k4bZzBodHDPzCV YUF+TIrltCpVTlzKE9rVZvBF1+SB38UaJxQRCMgvN8U0vZjKzJbGXfiMHJSbu77WVaLc p+PvBmGO3fW7C70as4CknoXv4sChatxfkIjgHfExUqDMrdSlCh3cLlq/RhmL2zR9TgkW I5bXhlK0N2jzwKrFxOCa5vHQS730dInr0C04Nirg36MAdcRkm1ZLn5sJ93s/FplKKXcM N2CA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1786457960; x=1787062760; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=JsuAZPhP/dzedWK1tVd8R5hV4+SGc71VLUA/CDLtwQ4=; b=BtjAWA6vzzQ9OXHh/qZPZVNgN+e01Z0LMbjQMevSBtTXztrjLYqDqgHQedH57G5AlG e2ba74nSeSnhWZFwBnoJboXtn14RiBdYKf6viSopk67XvF3VUGosGgF6u7QztnZK9adb rVk2t7ctNqOOQO2CB0LI2aMtcwB/MJnCQ4AVdlKD1ME+tiwD+dAEX7BA8ApAWnySYB1D Kj9BPay9/kBozahDRfZVEhmM1TqbxBqtJ0hXMnKaRM0PFPRMZSX41DHEpq0/KIGbdobM RvflNoaP31z3gTzTXHJS4tWPfHXFVSZLfJE69fpi9Jl2GfrYLDAYs/6sBw5Q77EqBF8k QBcg== X-Forwarded-Encrypted: i=1; AHgh+RrPZMQ5OxwDMuBdu9+2cFGE5ER6HImMXWeuYFMu7MN9k6WGhzYAR6T7JlLL9CRh9SWpC9aIuA1pFYQZ41s=@vger.kernel.org X-Gm-Message-State: AOJu0YzjB3SpfAae4jcw2sgFIyBmbLZ6lO34PKYZIxZ3SAFSZqcwjmj8 gVVKvXW9UJSZ/qFVlo0Ob2pwSBTtEb5I4RuNGZE386yLhi261ssabwbe X-Gm-Gg: AR+sD13h4ALfoRQ3Zry6XcpmJtBRq4a2CdKYrj7YHwd9WAENVvfVwPJQE8Thtzda0+O 1MtUQGn0fSJs7I0rpt5J6d9uh3u68lxUqpGzg7cUUoSI0A9Etp8BOSNChkz/tECE78wBWHZlO/M Pp4T9qbcV0HsjDMOyGTcYjfQYYI/b71gmWSudZqcceSy8QoQ2VLglS+vA7VobAPcMFqydFdRDPW IfXm9uvbo5SUaukWcRkHrk5z09AINFEy3uK1Tvwaf7XT7tv2O1W8GwMtFTAwt9iG1QMiEo+L2Wo bopgbmHVWIcPYAXSe31Rd9mdzVis2ScZFOJBQrDLe3nOqj6qgFH9yLPW0oTtlytkZv7UY3fh7VK TFKKZQdg4CoNMOEwbEkpL2v/Mtdgq9FufjjRU+vxZEiUTTaEYBmesVi8/dSrwqCHBve7QvJsuKw pDirG9U+suqjEAw6lAgR42qEQyrNqjRfm8VXEvmlSep3+LcozTrF/Z6aE= X-Received: by 2002:a17:90b:3fcc:b0:38a:c3f:3b87 with SMTP id 98e67ed59e1d1-392ec570a46mr4077087a91.12.1786457959866; Tue, 11 Aug 2026 07:19:19 -0700 (PDT) Received: from omen-arch ([211.58.239.197]) by smtp.gmail.com with ESMTPSA id 98e67ed59e1d1-392d534bfc9sm4028489a91.10.2026.08.11.07.19.14 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 11 Aug 2026 07:19:19 -0700 (PDT) From: Junseo Lim To: Alexei Starovoitov , Daniel Borkmann , Andrii Nakryiko , Eduard Zingerman , Kumar Kartikeya Dwivedi , Martin KaFai Lau Cc: Stanislav Fomichev , Song Liu , Yonghong Song , Jiri Olsa , Emil Tsalapatis , bpf@vger.kernel.org, linux-kernel@vger.kernel.org, Sechang Lim Subject: [PATCH bpf v2 1/2] bpf: Reject negative optlen in cgroup getsockopt hook Date: Tue, 11 Aug 2026 23:19:07 +0900 Message-ID: <187a4d756275aaaee5d65eecb63c1477b3b66554.1786448307.git.zirajs7@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: References: Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" A cgroup getsockopt BPF program can shrink ctx->optlen after the kernel getsockopt handler has run. The kernel-buffer variant, used by TCP_ZEROCOPY_RECEIVE, only rejects values larger than the original length. If BPF writes a negative optlen, that value is accepted and propagated back to the TCP getsockopt code. It can then be passed to copy_to_sockptr() as a size_t and trigger the hardened usercopy bytes > INT_MAX warning. Reject negative ctx.optlen in __cgroup_bpf_run_filter_getsockopt_kern(), matching the lower-bound validation already present in the sockptr-based getsockopt hook. Fixes: 9cacf81f8161 ("bpf: Remove extra lock_sock for TCP_ZEROCOPY_RECEIVE") Reported-by: Sechang Lim Reviewed-by: Emil Tsalapatis Signed-off-by: Junseo Lim --- This issue was found by a custom fuzzer developed by Sechang Lim . kernel/bpf/cgroup.c | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/kernel/bpf/cgroup.c b/kernel/bpf/cgroup.c index 4355ccb78a9c..c04a244fe2e6 100644 --- a/kernel/bpf/cgroup.c +++ b/kernel/bpf/cgroup.c @@ -2235,7 +2235,7 @@ int __cgroup_bpf_run_filter_getsockopt_kern(struct so= ck *sk, int level, if (ret < 0) return ret; =20 - if (ctx.optlen > *optlen) + if (ctx.optlen > *optlen || ctx.optlen < 0) return -EFAULT; =20 /* BPF programs can shrink the buffer, export the modifications. --=20 2.55.0 From nobody Wed Sep 30 08:11:09 2026 Received: from mail-pj1-f52.google.com (mail-pj1-f52.google.com [209.85.216.52]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 05A29448389 for ; Tue, 11 Aug 2026 14:19:24 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.216.52 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786457967; cv=none; b=vBlG7/m1o7aSkIEnrNZPNnVXDM+YBgbRZgm4eJLsZ5zio9kxef606MJWu0Q05lc/AkkAJe76dp32H9tVna6fSTgzT86dXBylHrTg6dApM7IFn9MDdQSUk+nm+rLOpSU5qrzxoS9cHMNBoanfK67VxquFcMHtn3nM28TskcwVEnA= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1786457967; c=relaxed/simple; bh=fl6lfBtHnEcKWredUepG6OWnZ8HLbdJ7IuQlu4Oxyb8=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=aLw7FHq77TyjJSnRZuFSACbQQm7CFCtIu8TfCBaOpt6IY/SZ0o58M03UipMAzGWiPyT0viYVhFCwfLG+pQocQ/8qD+EfT+08qG8RsuDtV226KnXcAF6fyq0AIkgqLWxYbp2BI7WBiPoPA/AIvFG2eveZ063sb3sqPGmjtLLEja8= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=Vm4NGNIU; arc=none smtp.client-ip=209.85.216.52 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="Vm4NGNIU" Received: by mail-pj1-f52.google.com with SMTP id 98e67ed59e1d1-38ea87caafeso2319362a91.3 for ; Tue, 11 Aug 2026 07:19:24 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1786457964; x=1787062764; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=F+AoUrsBpUtc9cshP/vnlsCUHVE4oAKvZ8tNF60vxD4=; b=Vm4NGNIUM3qpsXd5V+IDqCW3zS+zncWbzxgctrgS6tfKKECb1Ed082I8aw+s03j9dV M408HlzzV7fdckO2YKL7F3bpDkfuFwLHDeY8bScfwc9CsuzHalwKePq+/2hw9Y3p9zG1 F2SWiRi4BUUFq4AT69VSSSuVxTj1c3D/jfhTRC8OzUxNw7/GD/vEFc+ol7GVMHhn08om xUwWrBHKzT1jBsXzvcLHwTOqGNH4nrT/UT6RJVf4tdn5tPPB/obRpf1ETo/cQvQInHPl roOWOMbs986flTQ7551UJuwDIBjUJExuZayG3MLNGqnrO0H5mpXgTW7z/V/HASlJrcPA 4E5Q== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1786457964; x=1787062764; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=F+AoUrsBpUtc9cshP/vnlsCUHVE4oAKvZ8tNF60vxD4=; b=HWLyQgoNTbOQNBaC/fSDbysQQpKH8yF5lv5x0exOqGmI7Oyqnp7awDCloA5WDAhxcJ o50zEG1N6Vb5WMi/HY19sNJuDAuWnqzKBQCxsarWr2fvtd01zDPxdONmBAcMMHWFBZSY tN7C36MM+o1rLG2hO0St2IFrXIV7HOZBGB9YBPhGnuXGnlHZUmacf/F53wkpfflkMS09 mDulyupuF8l+S2Nbs8mX11KKAVKNBVsForGuhvBvop+xjYC+51ztdjC8eTzQlUNnCqzH ALIk8o1QFJAKAqRdr+BoVU9WH4z8Xj8kBSBif830gMVu+JQYqBDP+kBxUNataAg9EA4c Jhnw== X-Forwarded-Encrypted: i=1; AHgh+Rr5UfEvTFWAOJ+ySWiRcsREU+fpwdz4JjphwtduDEisO6B+WxZ/1P44FDCmh+qwpcCXBwXtHPvojOABG9o=@vger.kernel.org X-Gm-Message-State: AOJu0YzbDvarsPBPm7qksw7Wj4C8gbKTSaK2/qL1t9fh7epyzxPvB8Ss d2/Mrqg1YLYqCZ0QJoRRC0BUsfCmFObCd32WnpQJGwl3Dd4jgArlVDA2 X-Gm-Gg: AR+sD13tsMsmPmcBaoJ5ahJD3bje2FUP1MgsGicoqxOWafh6P8aiscWiG+jqzcXJdhK jA+JS6ZouCGM1nz3yL9QEEAJ/dR+41XCE0DKBOMZz5XnU5gejxktPuvF7u+kh2DMYus9x0vtXir k0xXLgq4FYsr3xrN5beMqWzFs1N8Lyh8/YdDzmyWV44m9R/aFH4Dx9wFneriYRWGO03EfCs5YkU uT1pkW9COyOTECQ66H6DFu+cnV8l9Wg56Nle+vA4YF12g7OSklhD+MMBJDA/eCVieGP6jotsUD5 wB5Bv8Wm2qu/wnO05pFMzUQNakBFpsstGYLW8Dis7KAKDehvEJupSxq+yH5caRKI9T2yrjxvrZy IYHicG4xOkDIOm/SpPaSwYbyS3LeoWtcjSBOyEnvYpFqCCd7GYXVRo7lq7vPUmTqo+a1V6PMW2O CP1DAGVAB1MWDazuWghdnT93HECyu+fI4BvL3DxAQjunDAJNlgp9gEhkM= X-Received: by 2002:a17:90b:58c3:b0:38e:250b:122f with SMTP id 98e67ed59e1d1-392ec622163mr4066567a91.16.1786457964178; Tue, 11 Aug 2026 07:19:24 -0700 (PDT) Received: from omen-arch ([211.58.239.197]) by smtp.gmail.com with ESMTPSA id 98e67ed59e1d1-392d534bfc9sm4028489a91.10.2026.08.11.07.19.20 (version=TLS1_3 cipher=TLS_AES_256_GCM_SHA384 bits=256/256); Tue, 11 Aug 2026 07:19:23 -0700 (PDT) From: Junseo Lim To: Alexei Starovoitov , Daniel Borkmann , Andrii Nakryiko , Eduard Zingerman , Kumar Kartikeya Dwivedi , Martin KaFai Lau Cc: Stanislav Fomichev , Song Liu , Yonghong Song , Jiri Olsa , Emil Tsalapatis , bpf@vger.kernel.org, linux-kernel@vger.kernel.org, Sechang Lim Subject: [PATCH bpf v2 2/2] selftests/bpf: Exercise negative optlen in cgroup getsockopt hook Date: Tue, 11 Aug 2026 23:19:08 +0900 Message-ID: <4dbdcda23b2f2be06c5659f8102cd6bd036825b3.1786448307.git.zirajs7@gmail.com> X-Mailer: git-send-email 2.55.0 In-Reply-To: References: Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" Add a cgroup getsockopt selftest that sets ctx->optlen to -1. Use TCP_ZEROCOPY_RECEIVE to exercise the kernel-buffer getsockopt hook. The userspace-visible result is -EFAULT on both patched and unpatched kernels, so the return value alone cannot distinguish the bug. The test still exercises the kernel-buffer getsockopt path with a negative ctx->optlen, which reproduces the hardened usercopy warning on unpatched kernels. Signed-off-by: Junseo Lim --- Adding the selftest to sockopt_test triggered the problematic path, but detecting the broken behavior was not trivial because getsockopt() returned -EFAULT on both patched and unpatched kernels. The selftest mainly serves as a reproducer for the hardened usercopy warning. .../selftests/bpf/prog_tests/sockopt.c | 22 +++++++++++++++++++ 1 file changed, 22 insertions(+) diff --git a/tools/testing/selftests/bpf/prog_tests/sockopt.c b/tools/testi= ng/selftests/bpf/prog_tests/sockopt.c index eaac83a7f388..3834dcf0f9dd 100644 --- a/tools/testing/selftests/bpf/prog_tests/sockopt.c +++ b/tools/testing/selftests/bpf/prog_tests/sockopt.c @@ -1,4 +1,5 @@ // SPDX-License-Identifier: GPL-2.0 +#include #include #include #include "cgroup_helpers.h" @@ -283,6 +284,27 @@ static struct sockopt_test { .error =3D EFAULT_GETSOCKOPT, .io_uring_support =3D true, }, + { + .descr =3D "getsockopt: deny negative ctx->optlen in TCP_ZEROCOPY_RECEIV= E", + .insns =3D { + /* ctx->optlen =3D -1 */ + BPF_MOV64_IMM(BPF_REG_0, -1), + BPF_STX_MEM(BPF_W, BPF_REG_1, BPF_REG_0, + offsetof(struct bpf_sockopt, optlen)), + + /* return 1 */ + BPF_MOV64_IMM(BPF_REG_0, 1), + BPF_EXIT_INSN(), + }, + .attach_type =3D BPF_CGROUP_GETSOCKOPT, + .expected_attach_type =3D BPF_CGROUP_GETSOCKOPT, + + .get_level =3D IPPROTO_TCP, + .get_optname =3D TCP_ZEROCOPY_RECEIVE, + .get_optlen =3D sizeof(struct tcp_zerocopy_receive), + + .error =3D EFAULT_GETSOCKOPT, + }, { .descr =3D "getsockopt: ignore >PAGE_SIZE optlen", .insns =3D { --=20 2.55.0