9.8
CVE-2026-89655
- EPSS 0.63%
- Veröffentlicht 11.09.2026 19:45:44
- Zuletzt bearbeitet 14.09.2026 13:19:17
- Erkennungen
ceph: fix UAF in __kick_flushing_caps() on cf entry freed during unlock
In the Linux kernel, the following vulnerability has been resolved:
ceph: fix UAF in __kick_flushing_caps() on cf entry freed during unlock
list_for_each_entry() iterates ci->i_cap_flush_list but drops
i_ceph_lock to send cap messages. During the unlock window,
handle_cap_flush_ack() can acquire i_ceph_lock, detach cf entries
with tid <= flush_tid from the list, release i_ceph_lock, and free
them via ceph_free_cap_flush() outside any lock. When the original
thread reacquires i_ceph_lock and the for-loop macro advances via
cf = list_next_entry(cf, i_list), it dereferences cf->i_list.next
on freed memory.
The race timeline:
__kick_flushing_caps() handle_cap_flush_ack()
----------------------- -----------------------
holds i_ceph_lock <---
iterates to cf (tid=10)
prepares FLUSH message
drops i_ceph_lock <---
__send_cap() ── FLUSH(tid=10)
MDS sends FLUSH_ACK(tid=10)
---> acquires i_ceph_lock
cf->tid(10) <= flush_tid(10),
detaches cf from i_cap_flush_list
drops i_ceph_lock
ceph_free_cap_flush(cf) <- frees it!
acquires i_ceph_lock <---
for-loop advances:
cf = list_next_entry(cf, i_list)
-- UAF on freed cf->i_list.next
The cf was just sent by __kick_flushing_caps itself via __send_cap().
The MDS may respond with FLUSH_ACK quickly enough that
handle_cap_flush_ack() frees cf before __kick_flushing_caps can
finish the iteration.
Fix by converting to a manual while loop: save the next pointer
under i_ceph_lock before dropping it, then use the saved pointer
after reacquiring, so the potentially-freed cf is never accessed again.Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt
Linux
Default Statusunaffected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
091137821e1fc88f37e15201abf055c9494ddc61
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
01542430081014d80fc9e70e92d6647432ddb7fc
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
23eb34a53a53cb1a6dab1eeee830633207ac158d
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
19f16f04c2b014a7dd214dc1e42557d8530b16f3
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
2701431aa3cc8b23efe6890182e7b04f5e76fab5
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
fe46746087b5b9c5bb2d022df6c7819218494ced
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
2dba24dcd5050be4b7b119e6f0b01f62203b5d26
Status
affected
Version
e4500b5e35c213e0f97be7cb69328c0877203a79
Version <
7af4c4f01305b0935adf6d4301b1ec407025485d
Status
affected
HerstellerLinux
≫
Produkt
Linux
Default Statusaffected
Version
4.8
Status
affected
Version
0
Version <
4.8
Status
unaffected
Version <=
5.10.*
Version
5.10.270
Status
unaffected
Version <=
5.15.*
Version
5.15.221
Status
unaffected
Version <=
6.1.*
Version
6.1.188
Status
unaffected
Version <=
6.6.*
Version
6.6.157
Status
unaffected
Version <=
6.12.*
Version
6.12.109
Status
unaffected
Version <=
6.18.*
Version
6.18.50
Status
unaffected
Version <=
7.2.*
Version
7.2.4
Status
unaffected
Version <=
*
Version
7.3-rc1
Status
unaffected
VulnDex Vulnerability Enrichment
| Typ | Quelle | Score | Percentile |
|---|---|---|---|
| EPSS | FIRST.org | 0.63% | 0.481 |
| Quelle | Base Score | Exploit Score | Impact Score | Vector String |
|---|---|---|---|---|
| 416baaa9-dc9f-4396-8d5f-8c081fb06d67 | 9.8 | 3.9 | 5.9 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
|
https://git.kernel.org/stable/c/2701431aa3cc8b23efe6890182e7b04f5e76fab5
https://git.kernel.org/stable/c/fe46746087b5b9c5bb2d022df6c7819218494ced
https://git.kernel.org/stable/c/2dba24dcd5050be4b7b119e6f0b01f62203b5d26
https://git.kernel.org/stable/c/7af4c4f01305b0935adf6d4301b1ec407025485d
https://git.kernel.org/stable/c/01542430081014d80fc9e70e92d6647432ddb7fc
https://git.kernel.org/stable/c/091137821e1fc88f37e15201abf055c9494ddc61
https://git.kernel.org/stable/c/19f16f04c2b014a7dd214dc1e42557d8530b16f3
https://git.kernel.org/stable/c/23eb34a53a53cb1a6dab1eeee830633207ac158d