7.5

CVE-2026-90067

libceph: validate banner payload length

In the Linux kernel, the following vulnerability has been resolved:

libceph: validate banner payload length

When parsing the Ceph messenger v2 protocol banner, the `payload_len` field
is decoded from the banner prefix. If a client sends a banner with a
`payload_len` of 0, the kernel sets up a 0-length socket read. This
violates an invariant in the state machine, triggering a warning in
`populate_in_iter()`:

------------[ cut here ]------------
!iov_iter_count(&con->v2.in_iter)
WARNING: net/ceph/messenger_v2.c:3129 at populate_in_iter
net/ceph/messenger_v2.c:3129 [inline], CPU#1: kworker/1:3/5070
WARNING: net/ceph/messenger_v2.c:3129 at ceph_con_v2_try_read+0x6634/0x6810
net/ceph/messenger_v2.c:3159, CPU#1: kworker/1:3/5070
...
Call Trace:
 <TASK>
 ceph_con_workfn+0x1f5/0x14a0 net/ceph/messenger.c:1575
 process_one_work kernel/workqueue.c:3322 [inline]
 process_scheduled_works+0xa8e/0x14e0 kernel/workqueue.c:3405
 worker_thread+0xa47/0xfb0 kernel/workqueue.c:3486
 kthread+0x388/0x470 kernel/kthread.c:436
 ret_from_fork+0x514/0xb70 arch/x86/kernel/process.c:158
 ret_from_fork_asm+0x1a/0x30 arch/x86/entry/entry_64.S:245
 </TASK>

According to the msgr2 protocol specification, the banner payload is
expected to contain at least two 64-bit integers (`server_feat` and
`server_req_feat`). Therefore, `payload_len` must be at least 16 bytes.

Fix this by adding a check in `process_banner_prefix()` to reject a
`payload_len` smaller than 16 bytes. This prevents the 0-length read and
correctly aborts the connection with a protocol error.
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < 279c0852999fd2384f4a88155091a99e81f96873
Status affected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < 6cf666e47f2b51d5a887ec8a3226cde951757d27
Status affected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < 3b2e62a7655d347a845a91155610ddae11daffc6
Status affected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < c1b937ff24b19e69aa7fb1b0f46a74d4c9668692
Status affected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < 6d1c6f228854aa89844fd0152d7ed7ac72a55e89
Status affected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < c77633a9595658210a6e216a071e5a396a0835a7
Status affected
Version cd1a677cad994021b19665ed476aea63f5d54f31
Version < f374967fcdf04001c9b66df1c19106fa83cd91f7
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 5.11
Status affected
Version 0
Version < 5.11
Status unaffected
Version <= 5.15.*
Version 5.15.221
Status unaffected
Version <= 6.1.*
Version 6.1.188
Status unaffected
Version <= 6.6.*
Version 6.6.157
Status unaffected
Version <= 6.12.*
Version 6.12.110
Status unaffected
Version <= 6.18.*
Version 6.18.52
Status unaffected
Version <= 7.2.*
Version 7.2.6
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.67% 0.505
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/279c0852999fd2384f4a88155091a99e81f96873
https://git.kernel.org/stable/c/6cf666e47f2b51d5a887ec8a3226cde951757d27
https://git.kernel.org/stable/c/3b2e62a7655d347a845a91155610ddae11daffc6
https://git.kernel.org/stable/c/c1b937ff24b19e69aa7fb1b0f46a74d4c9668692
https://git.kernel.org/stable/c/6d1c6f228854aa89844fd0152d7ed7ac72a55e89
https://git.kernel.org/stable/c/c77633a9595658210a6e216a071e5a396a0835a7
https://git.kernel.org/stable/c/f374967fcdf04001c9b66df1c19106fa83cd91f7