netfilter: conncount: use DEBUG_NET_WARN_ON_ONCE on reaching count limit
authorFernando Fernandez Mancera <fmancera@suse.de>
Mon, 1 Jun 2026 19:30:49 +0000 (21:30 +0200)
committerPablo Neira Ayuso <pablo@netfilter.org>
Thu, 27 Aug 2026 12:11:40 +0000 (14:11 +0200)
Replace WARN_ON_ONCE with DEBUG_NET_WARN_ON_ONCE in __nf_conncount_add.
The function handles count limit breaches safely by returning
-EOVERFLOW, so a production backtrace is not needed. This prevents
unnecessary system panics when panic_on_warn=1 is enabled in production
systems.

Signed-off-by: Fernando Fernandez Mancera <fmancera@suse.de>
Signed-off-by: Pablo Neira Ayuso <pablo@netfilter.org>
net/netfilter/nf_conncount.c

index 85487f9..4292c3d 100644 (file)
@@ -251,7 +251,8 @@ check_connections:
        list->last_gc_count = list->count;
 
 add_new_node:
-       if (WARN_ON_ONCE(list->count > INT_MAX)) {
+       if (unlikely(list->count > INT_MAX)) {
+               DEBUG_NET_WARN_ON_ONCE(1);
                err = -EOVERFLOW;
                goto out_put;
        }