CVE-2026-64262

Linux kernel (GCP) vulnerabilities

Beschreibung

Im Linux-Kernel wurde folgende Schwachstelle behoben: fuse-uring: Beenden von fuse_req bei io-uring-Aufgabenabbruch Wenn io_uring Aufgaben mit tw.cancel gesetzt (PF_EXITING, PF_KTHREAD-Fallback oder percpu_ref_is_dying im Ringkontext) ausliefert, nimmt fuse_uring_send_in_task() den Abbruchpfad, weist -ECANCELED zu und fällt durch zu fuse_uring_send(). Dieser Pfad setzt nur den Eintrag auf FRRS_USERSPACE um und beendet das io_uring-Befehl; er entlässt nie die Ringeintrag-Referenz zum fuse_req, das fuse_uring_add_req_to_ring_ent() ihm bei der Verteilung übergeben hat. fuse_uring_send_in_task() tw.cancel == true err = -ECANCELED fuse_uring_send(ent, cmd, err, issue_flags) ent->state = FRRS_USERSPACE list_move(&ent->list, &queue->ent_in_userspace) ent->cmd = NULL io_uring_cmd_done(-ECANCELED) /* ent->fuse_req noch gesetzt, Anfrage immer noch gehasht */ Die fuse_req bleibt in fpq->processing[hash] verlinkt und fuse_request_end() wird nie aufgerufen. Der ursprüngliche Syscall-Thread blockiert im D-Zustand in request_wait_answer(), bis fuse_abort_conn() ausgeführt wird, was die gesamte Verbindungsdauer dauern kann. Bei FR_BACKGROUND-Anfragen wird fc->num_background ebenfalls nicht verringert, so dass wiederholte Abbrüche den Zähler aufblähen, bis max_background erreicht ist und alle späteren Hintergrundoperationen blockieren. tw.cancel impliziert keinen Verbindungsabbruch (z.B. ein einzelner io_uring-Arbeiterthread verlässt sich, während die fuse-Verbindung bestehen bleibt), daher kann dies nicht für fuse_abort_conn() zur Bereinigung zurückgelassen werden. Das Beenden der Anfrage, aber weiterhin den Eintrag über fuse_uring_send() zu leiten, reicht nicht aus: Dies hinterlässt einen anfragelosen Eintrag in ent_in_userspace und ent_list_request_expired() referenziert ent->fuse_req unbedingt auf dem Kopf dieser Liste, was dann zu einer NULL-Dereferenz führen würde. Den Abbruchpfad so ändern, dass der Eintrag direkt freigegeben wird. Den Eintrag aus der Warteschlange entfernen, das io_uring-Befehl beenden, die fuse_req beenden, den Eintrag freigeben und seine queue_refs ablegen (den Teardown-Wartenden aufwecken, wenn es der letzte war).

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.5
Quelle: nvd-v3
4.8 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.1 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-07 09:05 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-17 05:17 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • Affected: Linux, LinuxLinux, Linux
  2. New CVE Received2026-07-25 10:17 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • Affected: Linux, Linux
    • Description: In the Linux kernel, the following vulnerability has been resolved: fuse-uring: end fuse_req on io-uring cancel task work When io_uring delivers task work with tw.cancel set (PF_EXITING, PF_KTHREAD fallback, or percpu_ref_is_dying on the ring context), fuse_uring_send_in_task() takes the cancel branch, assigns -ECANCELED, and falls through to fuse_uring_send(). That path only flips the entry to FRRS_USERSPACE and completes the io_uring cmd; it never discharges the ring entry's owning reference to the fuse_req that fuse_uring_add_req_to_ring_ent() handed it at dispatch time. fuse_uring_send_in_task() tw.cancel == true err = -ECANCELED fuse_uring_send(ent, cmd, err, issue_flags) ent->state = FRRS_USERSPACE list_move(&ent->list, &queue->ent_in_userspace) ent->cmd = NULL io_uring_cmd_done(-ECANCELED) /* ent->fuse_req still set, req still hashed */ The fuse_req stays linked on fpq->processing[hash] and fuse_request_end() is never invoked. The originating syscall thread blocks in D-state in request_wait_answer() until fuse_abort_conn() runs, which can be the entire connection lifetime. For FR_BACKGROUND requests fc->num_background is never decremented either, so repeated cancels inflate the counter until max_background is hit and all later background ops stall. tw.cancel does not imply a connection abort (e.g. a single io_uring worker thread exits while the fuse connection stays up), so this cannot be left for fuse_abort_conn() to clean up. Ending the req but still routing the entry through fuse_uring_send() is not enough: that leaves a req-less entry on ent_in_userspace, and ent_list_request_expired() dereferences ent->fuse_req unconditionally on the head of that list, which would then NULL-deref. Fix the cancel branch to release the entry directly. Remove it from the queue, complete the io_uring cmd, end the fuse_req, free the entry, and drop its queue_refs (waking the teardown waiter if it was the last).
    • Reference: https://git.kernel.org/stable/c/4f45f276d5b4412eade6f74f2e37f3adba0473ed
    • Reference: https://git.kernel.org/stable/c/bb476ef8e1027a9d509fbaaf81f5061a07e9e5a7

Betroffene Betriebssysteme

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux7.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux9.0

  • linux

    ubuntu / linux-aws-6.8jammy

  • linux

    ubuntu / linux-azureresolute

  • linux

    ubuntu / linux-azuretrusty

  • linux

    ubuntu / linux-azurexenial

  • linux

    ubuntu / linux-azure-4.15bionic

  • linux

    ubuntu / linux-azure-5.4bionic

  • linux

    ubuntu / linux-azure-fdenoble

  • linux

    ubuntu / linux-azure-fderesolute

  • linux

    ubuntu / linux-azure-fde-6.8jammy

  • linux

    ubuntu / linux-azure-fipsbionic

  • linux

    ubuntu / linux-azure-fipsfocal

  • linux

    ubuntu / linux-azure-fipsnoble

  • linux

    ubuntu / linux-fipsjammy

  • linux

    ubuntu / linux-gcp-7.0noble

  • linux

    ubuntu / linux-gkejammy

  • linux

    ubuntu / linux-nvidia-tegranoble

  • linux

    ubuntu / linux-raspinoble

  • linux

    ubuntu / linux-raspi-realtimenoble

  • linux

    linux / linux_kernel2.6.12

  • linux

    linux / linux_kernel2.6.15

Quellen & Referenzen

Verknüpfte CVEs

1392 weitere CVEs anzeigen
IDCVE-2026-64262
Linux kernel (GCP) vulnerabilities — CVE-2026-64262 | NEOSEC Intel