9.8

CVE-2026-89783

xfrm6: fix out-of-bounds write in xfrm6_input_addr() when secpath is full

In the Linux kernel, the following vulnerability has been resolved:

xfrm6: fix out-of-bounds write in xfrm6_input_addr() when secpath is full

The depth check in xfrm6_input_addr() is off by one:

  if (1 + sp->len == XFRM_MAX_DEPTH)
          goto drop;
  ...
  sp->xvec[sp->len++] = x;

xfrm_input() can leave sp->len == XFRM_MAX_DEPTH, and the transport-mode
receive path re-enters IPv6 input via xfrm_trans_reinject() with that
secpath preserved. If the inner packet carries a destination-options HAO
option or a type-2 routing header, xfrm6_input_addr() is called with
sp->len == XFRM_MAX_DEPTH; the check (1 + 6 == 6) is false, so
sp->xvec[sp->len++] writes one slot past the 6-element xvec[]. The write
stays within the sec_path allocation (invisible to KASAN); UBSAN_BOUNDS
flags it and panics under panic_on_warn.

Use "sp->len >= XFRM_MAX_DEPTH", matching xfrm_input(). This also
restores one chain level the old check rejected at sp->len == 5.

  UBSAN: array-index-out-of-bounds in net/ipv6/xfrm6_input.c:309:10
  index 6 is out of range for type 'xfrm_state *[6]'
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 91fc387f63c00ddfb5221127a17bac97549a8343
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 68e8737fe8e72f085c608cff322b3d2de8340af1
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 8fe2c53fb81f5ad5be43af2ad09583f7c78b4b77
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < bdcda866c89f9a8b1acdabf02d26cde9fbe501d8
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 48996649222e95008cdb98cd58579e3fc8e5ee06
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 0f679e0523ddfff3fb554336ceb874b0e51e9cd3
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 5f35a29a5eed3d80befd32050843ac88dea3d61a
Status affected
Version 9473e1f631de339c50bde1e3bd09e1045fe90fd5
Version < 5d9e3bf34fec9a5d237e4b7cef4a707bc2e091bc
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 2.6.25
Status affected
Version 0
Version < 2.6.25
Status unaffected
Version <= 5.10.*
Version 5.10.270
Status unaffected
Version <= 5.15.*
Version 5.15.221
Status unaffected
Version <= 6.1.*
Version 6.1.188
Status unaffected
Version <= 6.6.*
Version 6.6.157
Status unaffected
Version <= 6.12.*
Version 6.12.110
Status unaffected
Version <= 6.18.*
Version 6.18.52
Status unaffected
Version <= 7.2.*
Version 7.2.6
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.21% 0.114
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/91fc387f63c00ddfb5221127a17bac97549a8343
https://git.kernel.org/stable/c/68e8737fe8e72f085c608cff322b3d2de8340af1
https://git.kernel.org/stable/c/8fe2c53fb81f5ad5be43af2ad09583f7c78b4b77
https://git.kernel.org/stable/c/bdcda866c89f9a8b1acdabf02d26cde9fbe501d8
https://git.kernel.org/stable/c/48996649222e95008cdb98cd58579e3fc8e5ee06
https://git.kernel.org/stable/c/0f679e0523ddfff3fb554336ceb874b0e51e9cd3
https://git.kernel.org/stable/c/5f35a29a5eed3d80befd32050843ac88dea3d61a
https://git.kernel.org/stable/c/5d9e3bf34fec9a5d237e4b7cef4a707bc2e091bc