From nobody Tue Sep 29 15:59:18 2026 X-Original-To: dev-commits-src-all@mlmmj.nyi.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2610:1c1:1:606c::19:1]) by mlmmj.nyi.freebsd.org (Postfix) with ESMTP id 4hvNCV5Mqrz6tlBR for ; Tue, 29 Sep 2026 15:59:18 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from mxrelay.nyi.freebsd.org (mxrelay.nyi.freebsd.org [IPv6:2610:1c1:1:606c::19:3]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange x25519 server-signature RSA-PSS (4096 bits) server-digest SHA256 client-signature RSA-PSS (4096 bits) client-digest SHA256) (Client CN "mxrelay.nyi.freebsd.org", Issuer "YR2" (not verified)) by mx1.freebsd.org (Postfix) with ESMTPS id 4hvNCV3n7Sz4f3V for ; Tue, 29 Sep 2026 15:59:18 +0000 (UTC) (envelope-from git@FreeBSD.org) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1790697558; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=+7Co91MhvXPtVouUApfmWBQWjuhkwa9UIJoE6W6JRyA=; b=x1tOESw+K3Xs/alLJ54azHVkDtcIsO3Jhah5YV3JEv2Ryfx2zmFH/as73sGHJXUCDIJl14 tTHv5Ws/Mbntkk56btpWuEhW0PwR4Cid9L1qtdlBhsI5SQwRNFIx7GwdEJMgt04iA8Kn0e drktyF/PX5TkRlqUHTYoj8/09DkMr5lk5AUTyoWev6bnDSzuK8pQKNPgNLakgveaz0yJaS DMnOda+4d49ymb6RgN4dWdXDBfEuoPLLrY1EXuVPTF57GWHycEk+/9olqInMANAzH97FAr mgkHArLgfSv7jKNfFeBaohC3w6W1r248JlXDcBs5BzPCjb/HaA4PkF6A8OWB1g== ARC-Seal: i=1; a=rsa-sha256; d=freebsd.org; s=dkim; cv=none; t=1790697558; b=pXpCyIII1dmmnvcwNL+uDgAWZ3fjEV1xAOKIJ8FgV77POMnjuebSJSeIrWRlJi03Cp+GsS WSGFP1vda2AtKzPjKQRX+M+FpLNNaMaglf+zO4SNE049dNUPE/sN+YnEehg4O3HeDG/1HG AiKXbAPJJ7QwWkJUbpxXvQpGO5WqldoUMMEaPUamTbS6WDRjlv+BJjqqCs4F5n0HBeNznG 9c4zRz/LmJ8N9S2EnoC1zt3QwKbIcRlWkrK2ovovu+pWJidEa0A0Xrcp+B+jDMOORvW6Pv cbG/8e0OZ1a3qbFfjmaQF5wXF6+dOgIJO2DJbt1fss3I/oIkIiiNBM03h1oqYA== ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1790697558; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=+7Co91MhvXPtVouUApfmWBQWjuhkwa9UIJoE6W6JRyA=; b=qCDjZ9BIOu5QUj2VQibFj+0VduCLsRO85iBpkDbJ8WJse5Gg8KK9YQUUSYCAd0fCLnN3jP jWwLbR57BiZeJD/BKS/9BIkhX1tgeIPu3gQbrXvpHv5ECiTfKEkAZEA+JL47U7PRzDtIyR eKxmmn7T0wiyxHsz1Vco9rmg6oudWv+CFzIuBoH7VeG+TpOatsSYT66CcTj/YCQEXh3i0u jFw7FAGYxHc2HVLhz3I12hcK8g9E04j7gyRvoM6Wl9md6mnmWd8ueskx5Kcljva8KTWtK/ 8dMMR8WeZXmA4Qt3rmNp9d7XA6l7SDedAaawJzsLCtPJfpxfzTbLglASq+a0VA== ARC-Authentication-Results: i=1; mx1.freebsd.org; none Received: from gitrepo.freebsd.org (gitrepo.freebsd.org [IPv6:2610:1c1:1:6068::e6a:5]) by mxrelay.nyi.freebsd.org (Postfix) with ESMTP id 4hvNCV2F8bz1KVM for ; Tue, 29 Sep 2026 15:59:18 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from git (uid 1279) (envelope-from git@FreeBSD.org) id 30236 by gitrepo.freebsd.org (DragonFly Mail Agent v0.13+ on gitrepo.freebsd.org); Tue, 29 Sep 2026 15:59:18 +0000 To: src-committers@FreeBSD.org, dev-commits-src-all@FreeBSD.org, dev-commits-src-branches@FreeBSD.org From: Mark Johnston Subject: git: 1406329089a0 - releng/15.0 - unix: Preserve FD_RESOLVE_BENEATH when passing an fd List-Id: Commit messages for all branches of the src repository List-Archive: https://lists.freebsd.org/archives/dev-commits-src-all List-Help: List-Post: List-Subscribe: List-Unsubscribe: X-BeenThere: dev-commits-src-all@freebsd.org Sender: owner-dev-commits-src-all@FreeBSD.org List-Id: List-Post: List-Help: List-Subscribe: List-Unsubscribe: List-Owner: Precedence: list MIME-Version: 1.0 Content-Type: text/plain; charset=utf-8 Content-Transfer-Encoding: 8bit X-Git-Committer: markj X-Git-Repository: src X-Git-Refname: refs/heads/releng/15.0 X-Git-Reftype: branch X-Git-Commit: 1406329089a02b3af9450a762be09a5efe298a31 Auto-Submitted: auto-generated Date: Tue, 29 Sep 2026 15:59:18 +0000 Message-Id: <6abbe056.30236.3602e6a4@gitrepo.freebsd.org> The branch releng/15.0 has been updated by markj: URL: https://cgit.FreeBSD.org/src/commit/?id=1406329089a02b3af9450a762be09a5efe298a31 commit 1406329089a02b3af9450a762be09a5efe298a31 Author: Mark Johnston AuthorDate: 2026-07-24 20:06:05 +0000 Commit: Mark Johnston CommitDate: 2026-09-28 18:14:40 +0000 unix: Preserve FD_RESOLVE_BENEATH when passing an fd The FD_RESOLVE_BENEATH flag is supposed to be sticky. It's set when you receive an fd from a different jail and preserved by openat() etc.. However, if you send the fd to yourself, the flag is stripped since SCM_RIGHTS message don't preserve file descriptor flags. Fix this by preserving those flags and checking for UF_RESOLVE_BENEATH in restrict_rights(). Approved by: so Security: FreeBSD-SA-26:66.jail Security: CVE-2026-101306 Fixes: 350ba9672a7f ("unix: Set O_RESOLVE_BENEATH on fds transferred between jails") Reviewed by: kib MFC after: 1 week Sponsored by: The FreeBSD Foundation Differential Revision: https://reviews.freebsd.org/D58317 (cherry picked from commit 586e2b3d89d6e70ab7e4a88497b5f36d78719423) (cherry picked from commit 30758138f2e36d89bc30cb686796ccc4dfa8b475) --- sys/kern/uipc_usrreq.c | 27 +++++++++++++++++++-------- tests/sys/kern/unix_passfd_test.c | 31 +++++++++++++++++++++++++++++++ 2 files changed, 50 insertions(+), 8 deletions(-) diff --git a/sys/kern/uipc_usrreq.c b/sys/kern/uipc_usrreq.c index 19f0280505eb..78f013f19351 100644 --- a/sys/kern/uipc_usrreq.c +++ b/sys/kern/uipc_usrreq.c @@ -3477,15 +3477,25 @@ unp_freerights(struct filedescent **fdep, int fdcount) free(fdep[0], M_FILECAPS); } -static bool -restrict_rights(struct file *fp, struct thread *td) +/* + * Flags to set on the receiving side when externalizing a file descriptor. + * When transferring fds between jails, ensure that the receiver cannot use + * a dirfd to escape the jail chroot. + */ +static int +externalize_fdflags(struct filedescent *fde, struct thread *td) { struct prison *prison1, *prison2; - prison1 = fp->f_cred->cr_prison; + if ((fde->fde_flags & UF_RESOLVE_BENEATH) != 0) + return (O_RESOLVE_BENEATH); + prison1 = fde->fde_file->f_cred->cr_prison; prison2 = td->td_ucred->cr_prison; - return (prison1 != prison2 && prison1->pr_root != prison2->pr_root && - prison2 != &prison0); + if (prison1 != prison2 && prison1->pr_root != prison2->pr_root && + prison2 != &prison0) + return (O_RESOLVE_BENEATH); + else + return (0); } static int @@ -3551,9 +3561,9 @@ unp_externalize(struct mbuf *control, struct mbuf **controlp, int flags) struct file *fp; fp = fdep[i]->fde_file; - _finstall(fdesc, fp, *fdp, fdflags | - (restrict_rights(fp, td) ? - O_RESOLVE_BENEATH : 0), &fdep[i]->fde_caps); + _finstall(fdesc, fp, *fdp, + fdflags | externalize_fdflags(fdep[i], td), + &fdep[i]->fde_caps); unp_externalize_fp(fp); } @@ -3789,6 +3799,7 @@ unp_internalize(struct mbuf *control, struct mchain *mc, struct thread *td) fdep[i]->fde_file = fde->fde_file; filecaps_copy(&fde->fde_caps, &fdep[i]->fde_caps, true); + fdep[i]->fde_flags = fde->fde_flags; unp_internalize_fp(fdep[i]->fde_file); } FILEDESC_SUNLOCK(fdesc); diff --git a/tests/sys/kern/unix_passfd_test.c b/tests/sys/kern/unix_passfd_test.c index ae37de5fa10f..0867f120feab 100644 --- a/tests/sys/kern/unix_passfd_test.c +++ b/tests/sys/kern/unix_passfd_test.c @@ -1308,6 +1308,36 @@ ATF_TC_CLEANUP(cross_jail_dirfd, tc) err(1, "jail_remove"); } +/* + * Verify that FD_RESOLVE_BENEATH is preserved when an fd is passed over a UNIX + * domain socket. + */ +ATF_TC_WITHOUT_HEAD(resolve_beneath_preserved); +ATF_TC_BODY(resolve_beneath_preserved, tc) +{ + int fd[2], getfd, putfd, fdflags; + + domainsocketpair(fd); + tempfile(&putfd); + + fdflags = fcntl(putfd, F_GETFD); + ATF_REQUIRE(fdflags != -1); + ATF_REQUIRE(fcntl(putfd, F_SETFD, fdflags | FD_RESOLVE_BENEATH) != -1); + ATF_REQUIRE((fcntl(putfd, F_GETFD) & FD_RESOLVE_BENEATH) != 0); + + sendfd(fd[0], putfd); + recvfd(fd[1], &getfd, 0); + + fdflags = fcntl(getfd, F_GETFD); + ATF_REQUIRE(fdflags != -1); + ATF_REQUIRE_MSG((fdflags & FD_RESOLVE_BENEATH) != 0, + "FD_RESOLVE_BENEATH was not preserved across SCM_RIGHTS transfer"); + + ATF_REQUIRE(close(putfd) == 0); + ATF_REQUIRE(close(getfd) == 0); + closesocketpair(fd); +} + ATF_TP_ADD_TCS(tp) { @@ -1331,6 +1361,7 @@ ATF_TP_ADD_TCS(tp) ATF_TP_ADD_TC(tp, empty_rights_message); ATF_TP_ADD_TC(tp, control_creates_records); ATF_TP_ADD_TC(tp, cross_jail_dirfd); + ATF_TP_ADD_TC(tp, resolve_beneath_preserved); return (atf_no_error()); }