9.8

CVE-2026-80557

libceph: fix OOB read in decode_watchers() via missing bounds check

In the Linux kernel, the following vulnerability has been resolved:

libceph: fix OOB read in decode_watchers() via missing bounds check

ceph_start_decoding() validates that struct_len bytes remain in the
buffer after the encoding header, but accepts struct_len=0 as valid:
ceph_decode_need(p, end, 0, bad) always passes. When a malicious or
compromised OSD sends an obj_list_watch_response_t reply with
struct_len=0, ceph_start_decoding() returns success with p == end,
leaving zero bytes guaranteed for subsequent reads.

The immediately following ceph_decode_32(p) in decode_watchers() has
no preceding bounds check. With p == end this is a 4-byte read past
the validated buffer boundary. The garbage value is then passed
directly to kzalloc_objs() as the watcher count.

The sibling function decode_watcher() already uses the safe variants
(ceph_decode_copy_safe, ceph_decode_64_safe, ceph_decode_skip_32)
after its own ceph_start_decoding() call. decode_watchers() is the
only site that uses the bare variant, confirming an oversight.

Fix by replacing ceph_decode_32(p) with ceph_decode_32_safe(p, end,
*num_watchers, bad), consistent with the established pattern.

Attacker model: a malicious or compromised OSD in a multi-tenant Ceph
deployment (e.g. cloud) can trigger this against any kernel client
that calls CEPH_OSD_OP_LIST_WATCHERS, without any further privileges
beyond OSD session establishment.

[ idryomov: trim changelog ]
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < 85479b7d65b4ebcb07fbbe57230976793974ab4a
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < 1c824e7c75bb4adf19553dd4ea944a5d83096be8
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < f161be39201eb5f9b1f58fb8f90b8a9cd3931eb6
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < eab3eeb68bfc639d74f27256f05546af5c4f787d
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < c59219a6b62d74936963983e5815524c3de8dd79
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < cb8246e5846dbbe34930903a90c7a90dd8e5910b
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < 7130d94846dadbb97b6b7f4d78a3a7bba6e3daa1
Status affected
Version a4ed38d7a180f184a6e7aedd09db9ca4b1e6a71c
Version < 00ead17c7de137a692edee59f2772e6af687e8eb
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 4.9
Status affected
Version 0
Version < 4.9
Status unaffected
Version <= 5.10.*
Version 5.10.267
Status unaffected
Version <= 5.15.*
Version 5.15.218
Status unaffected
Version <= 6.1.*
Version 6.1.185
Status unaffected
Version <= 6.6.*
Version 6.6.154
Status unaffected
Version <= 6.12.*
Version 6.12.106
Status unaffected
Version <= 6.18.*
Version 6.18.47
Status unaffected
Version <= 7.1.*
Version 7.1.10
Status unaffected
Version <= *
Version 7.2
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.52% 0.42
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/7130d94846dadbb97b6b7f4d78a3a7bba6e3daa1
https://git.kernel.org/stable/c/00ead17c7de137a692edee59f2772e6af687e8eb
https://git.kernel.org/stable/c/1c824e7c75bb4adf19553dd4ea944a5d83096be8
https://git.kernel.org/stable/c/85479b7d65b4ebcb07fbbe57230976793974ab4a
https://git.kernel.org/stable/c/c59219a6b62d74936963983e5815524c3de8dd79
https://git.kernel.org/stable/c/cb8246e5846dbbe34930903a90c7a90dd8e5910b
https://git.kernel.org/stable/c/eab3eeb68bfc639d74f27256f05546af5c4f787d
https://git.kernel.org/stable/c/f161be39201eb5f9b1f58fb8f90b8a9cd3931eb6