CVE-2026-64449

Linux kernel (GCP) vulnerabilities

Beschreibung

Im Linux-Kernel wurde folgende Schwachstelle behoben: Staging: vme_user: gebundener Sklave-Lese-/Schreibzugriff auf die Größe von kern_buf Die Hilfsfunktionen für den SLAVE-Pfad buffer_to_user() und buffer_from_user() kopieren 'count' Bytes in bzw. aus dem festgelegten kern_buf (Größe == PCI_BUF_SIZE == 0x20000, 128 KiB) unter Verwendung von *ppos als Offset, ohne *ppos + count gegen size_buf zu begrenzen. vme_user_write()/vme_user_read() beschränken count nur auf die Größe des VME-Fensters (image_size = vme_get_size(resource)), das VME_SET_SLAVE aus der vom Benutzer bereitgestellten slave.size setzt – validiert gegen den VME-Adressraum (bis zu VME_A32_MAX = 4 GiB), nicht gegen PCI_BUF_SIZE. Wenn das Fenster die Größe von 128 KiB überschreitet, kopieren write()/read() über die kern_buf-Zuweisung hinaus. Beschränke count gegen size_buf in beiden Hilfsfunktionen und kehre frühzeitig zurück, wenn *ppos bereits am/über das Ende des Puffers liegt. Hier ist *ppos >= 0 (der Aufruf lehnt negative Offsets ab), sodass size_buf - *ppos nicht umläuft. Dies spiegelt die bestehende Beschränkung in den MASTER-Pfad-Hilfsfunktionen resource_to_user() / resource_from_user wider und entspricht der Konvention von read()/write() für eine kurze Übertragung am Ende des Puffers. Durch statische Analyse (CodeQL-Taint-Tracking + CBMC-begrenzte Modellüberprüfung) gefunden und dynamisch unter KASAN mit dem vme_fake-Bridge bestätigt: BUG: KASAN: slab-out-of-bounds in _copy_from_user+0x2d/0x80 Schreibzugriff der Größe 262144 auf die Adresse ffff888004100000 durch den Prozess trigger/68 _copy_from_user+0x2d/0x80 vme_user_write+0x13e/0x240 [vme_user] vfs_write+0x1b8/0x7a0 ksys_write+0xb8/0x150

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.8
Quelle: nvd-v3
3.6 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.1 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-07 09:05 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-17 05:17 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • Affected: Linux, LinuxLinux, Linux
  2. New CVE Received2026-07-25 10:17 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • Affected: Linux, Linux
    • Description: In the Linux kernel, the following vulnerability has been resolved: staging: vme_user: bound slave read/write to the kern_buf size The SLAVE-path helpers buffer_to_user() and buffer_from_user() copy 'count' bytes into/out of the fixed-size kern_buf (size_buf == PCI_BUF_SIZE == 0x20000, 128 KiB) using *ppos as the offset, without bounding *ppos + count against size_buf. vme_user_write()/vme_user_read() only clamp count to the VME window size (image_size = vme_get_size(resource)), which VME_SET_SLAVE sets from the user-supplied slave.size -- validated against the VME address space (up to VME_A32_MAX = 4 GiB), not against PCI_BUF_SIZE. When the window exceeds 128 KiB, a write()/read() copies past the kern_buf allocation. Clamp count against size_buf in both helpers, with an early return when *ppos is already at/after the buffer end. *ppos is >= 0 here (the caller rejects negative offsets), so size_buf - *ppos cannot wrap. This mirrors the existing clamp in the MASTER-path helpers resource_to_user() / resource_from_user(), and matches the read()/write() convention of a short transfer at end-of-buffer. Found by static analysis (CodeQL taint tracking + CBMC bounded model checking) and confirmed dynamically under KASAN with the vme_fake bridge: BUG: KASAN: slab-out-of-bounds in _copy_from_user+0x2d/0x80 Write of size 262144 at addr ffff888004100000 by task trigger/68 _copy_from_user+0x2d/0x80 vme_user_write+0x13e/0x240 [vme_user] vfs_write+0x1b8/0x7a0 ksys_write+0xb8/0x150
    • Reference: https://git.kernel.org/stable/c/1b495fa0d4927c88d88bf346bf311f2e26e860ed
    • Reference: https://git.kernel.org/stable/c/65358d89dc9f1c25d9364b2b3ef0f3b47717f9ed

Betroffene Betriebssysteme

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux7.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux9.0

  • linux

    ubuntu / linux-aws-6.8jammy

  • linux

    ubuntu / linux-azureresolute

  • linux

    ubuntu / linux-azuretrusty

  • linux

    ubuntu / linux-azurexenial

  • linux

    ubuntu / linux-azure-4.15bionic

  • linux

    ubuntu / linux-azure-5.4bionic

  • linux

    ubuntu / linux-azure-fdenoble

  • linux

    ubuntu / linux-azure-fderesolute

  • linux

    ubuntu / linux-azure-fde-6.8jammy

  • linux

    ubuntu / linux-azure-fipsbionic

  • linux

    ubuntu / linux-azure-fipsfocal

  • linux

    ubuntu / linux-azure-fipsnoble

  • linux

    ubuntu / linux-fipsjammy

  • linux

    ubuntu / linux-gcp-7.0noble

  • linux

    ubuntu / linux-gkejammy

  • linux

    ubuntu / linux-nvidia-tegranoble

  • linux

    ubuntu / linux-raspinoble

  • linux

    ubuntu / linux-raspi-realtimenoble

  • linux

    linux / linux_kernel2.6.12

  • linux

    linux / linux_kernel2.6.15

Quellen & Referenzen

Verknüpfte CVEs

1392 weitere CVEs anzeigen
IDCVE-2026-64449
Linux kernel (GCP) vulnerabilities — CVE-2026-64449 | NEOSEC Intel