CRITICAL🇬🇧 English

CVE-2026-46289

Linux kernel: błąd obliczeń długości w extract_kvec_to_sg (scatterlist)

CVSS 9.8pub. 2026-06-08upd. 2026-07-08

Podatność w jądrze Linux w funkcji extract_iter_to_sg (lib/scatterlist.c) powoduje nieprawidłowe obliczenia długości podczas przetwarzania kvec oraz buforów użytkownika w strukturach scatterlist. Mimo oceny CVSS 9.8, w opisie nie potwierdzono aktywnego wykorzystania tej luki.

Pokaż oryginał (EN)

In the Linux kernel, the following vulnerability has been resolved: lib/scatterlist: fix length calculations in extract_kvec_to_sg Patch series "Fix bugs in extract_iter_to_sg()", v3. Fix bugs in the kvec and user variants of extract_iter_to_sg. This series is growing due to useful remarks made by sashiko.dev. The main bugs are: - The length for an sglist entry when extracting from a kvec can exceed the number of bytes in the page. This is obviously not intended. - When extracting a user buffer the sglist is temporarily used as a scratch buffer for extracted page pointers. If the sglist already contains some elements this scratch buffer could overlap with existing entries in the sglist. The series adds test cases to the kunit_iov_iter test that demonstrate all of these bugs. Additionally, there is a memory leak fix for the test itself. The bugs were orignally introduced into kernel v6.3 where the function lived in fs/netfs/iterator.c. It was later moved to lib/scatterlist.c in v6.5. Thus the actual fix is only marked for backports to v6.5+. This patch (of 5): When extracting from a kvec to a scatterlist, do not cross page boundaries. The required length was already calculated but not used as intended. Adjust the copied length if the loop runs out of sglist entries without extracting everything. While there, return immediately from extract_iter_to_sg if there are no sglist entries at all. A subsequent commit will add kunit test cases that demonstrate that the patch is necessary.

🤖 Analiza AI
Jak działa

Przy ekstrakcji danych z kvec do scatterlist długość wpisu może przekroczyć liczbę bajtów dostępnych na stronie pamięci, co narusza integralność struktury danych. Dodatkowo podczas ekstrakcji bufora użytkownika scatterlist jest tymczasowo używany jako bufor pomocniczy dla wskaźników do stron — jeśli scatterlist zawiera już jakieś elementy, bufor pomocniczy może na nie nachodzić, prowadząc do uszkodzenia istniejących danych. Błędy zostały pierwotnie wprowadzone w jądrze v6.3 (plik fs/netfs/iterator.c), a następnie przeniesione do lib/scatterlist.c w v6.5.

Skutki

Atakujący może doprowadzić do uszkodzenia pamięci jądra, co potencjalnie skutkuje naruszeniem poufności, integralności i dostępności systemu, w tym możliwością eskalacji uprawnień lub destabilizacji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (commity dostępne w repozytorium kernel.org: 07b7d66e65d9, 3f17500e86d7, 8fbba6829057, 9d38756d0a93, e5e22fc99634). Zaleca się aktualizację do wersji jądra zawierającej wskazane poprawki.

Kogo dotyczy

Jądro Linux w wersji 6.5 i nowszych (funkcja w lib/scatterlist.c); poprawki przeznaczone do backportu dla gałęzi v6.5+

Uwagi

Opis wskazuje, że błędy zostały pierwotnie wprowadzone w jądrze v6.3 (fs/netfs/iterator.c) i przeniesione do lib/scatterlist.c w v6.5; oficjalne backporty obejmują wyłącznie gałęzie v6.5+. Seria poprawek liczy 5 commitów i zawiera również testy kunit oraz naprawę wycieku pamięci w testach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Linux Kernel

    OS
    Linux
    6.3 – 6.6.140 (bez)6.7 – 6.12.88 (bez)6.13 – 6.18.30 (bez)6.19 – 7.0.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2022-47986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez YAML deserialization w IBM Aspera Faspex

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection

CVE-2020-4006CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w VMware Workspace One Access i Identity Manager