9.8

CVE-2026-89655

ceph: fix UAF in __kick_flushing_caps() on cf entry freed during unlock

In the Linux kernel, the following vulnerability has been resolved:

ceph: fix UAF in __kick_flushing_caps() on cf entry freed during unlock

list_for_each_entry() iterates ci->i_cap_flush_list but drops
i_ceph_lock to send cap messages.  During the unlock window,
handle_cap_flush_ack() can acquire i_ceph_lock, detach cf entries
with tid <= flush_tid from the list, release i_ceph_lock, and free
them via ceph_free_cap_flush() outside any lock.  When the original
thread reacquires i_ceph_lock and the for-loop macro advances via
cf = list_next_entry(cf, i_list), it dereferences cf->i_list.next
on freed memory.

The race timeline:

  __kick_flushing_caps()              handle_cap_flush_ack()
  -----------------------             -----------------------
  holds i_ceph_lock        <---
  iterates to cf (tid=10)
  prepares FLUSH message
  drops i_ceph_lock        <---
  __send_cap() ── FLUSH(tid=10)
	                              MDS sends FLUSH_ACK(tid=10)
                           --->       acquires i_ceph_lock
                                      cf->tid(10) <= flush_tid(10),
                                      detaches cf from i_cap_flush_list
                                      drops i_ceph_lock
                                      ceph_free_cap_flush(cf) <- frees it!
  acquires i_ceph_lock     <---
  for-loop advances:
    cf = list_next_entry(cf, i_list)
      -- UAF on freed cf->i_list.next

The cf was just sent by __kick_flushing_caps itself via __send_cap().
The MDS may respond with FLUSH_ACK quickly enough that
handle_cap_flush_ack() frees cf before __kick_flushing_caps can
finish the iteration.

Fix by converting to a manual while loop: save the next pointer
under i_ceph_lock before dropping it, then use the saved pointer
after reacquiring, so the potentially-freed cf is never accessed again.
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 091137821e1fc88f37e15201abf055c9494ddc61
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 01542430081014d80fc9e70e92d6647432ddb7fc
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 23eb34a53a53cb1a6dab1eeee830633207ac158d
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 19f16f04c2b014a7dd214dc1e42557d8530b16f3
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 2701431aa3cc8b23efe6890182e7b04f5e76fab5
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < fe46746087b5b9c5bb2d022df6c7819218494ced
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 2dba24dcd5050be4b7b119e6f0b01f62203b5d26
Status affected
Version e4500b5e35c213e0f97be7cb69328c0877203a79
Version < 7af4c4f01305b0935adf6d4301b1ec407025485d
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 4.8
Status affected
Version 0
Version < 4.8
Status unaffected
Version <= 5.10.*
Version 5.10.270
Status unaffected
Version <= 5.15.*
Version 5.15.221
Status unaffected
Version <= 6.1.*
Version 6.1.188
Status unaffected
Version <= 6.6.*
Version 6.6.157
Status unaffected
Version <= 6.12.*
Version 6.12.109
Status unaffected
Version <= 6.18.*
Version 6.18.50
Status unaffected
Version <= 7.2.*
Version 7.2.4
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.63% 0.481
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/2701431aa3cc8b23efe6890182e7b04f5e76fab5
https://git.kernel.org/stable/c/fe46746087b5b9c5bb2d022df6c7819218494ced
https://git.kernel.org/stable/c/2dba24dcd5050be4b7b119e6f0b01f62203b5d26
https://git.kernel.org/stable/c/7af4c4f01305b0935adf6d4301b1ec407025485d
https://git.kernel.org/stable/c/01542430081014d80fc9e70e92d6647432ddb7fc
https://git.kernel.org/stable/c/091137821e1fc88f37e15201abf055c9494ddc61
https://git.kernel.org/stable/c/19f16f04c2b014a7dd214dc1e42557d8530b16f3
https://git.kernel.org/stable/c/23eb34a53a53cb1a6dab1eeee830633207ac158d