ext4: drain in-flight DIO before buffered write fallback
In the Linux kernel, the following vulnerability has been resolved: ext4: drain in-flight DIO before buffered write fallback generic/746 started failing intermittently on ext3 (no-extent inodes). The test triggers 'Page cache invalidation failure on direct I/O' warnings and subsequent fsync returns -EIO. Adding a 50ms delay between ext4_buffered_write_iter() and filemap_write_and_wait_range() in ext4_dio_write_iter() makes the race almost always reproducible. On no-extent inodes, DIO writes to holes cannot use unwritten extents, so ext4_iomap_alloc() leaves m_flags=0 and ext4_map_blocks() returns 0. The iomap layer then returns -ENOTBLK, causing fallback to buffered I/O. The fallback path in ext4_dio_write_iter() calls ext4_buffered_write_iter() which dirties pages, then does flush and invalidate. However, there's an unprotected window between ext4_buffered_write_iter() returning (with inode lock released) and the subsequent flush+invalidate. Concurrent async DIO completions from other threads can run kiocb_invalidate_post_direct_write() during this window. If pages have been re-dirtied, post-invalidation finds dirty pages and triggers the warning, setting -EIO in the error sequence. Consider a file with two 4k extents: [hole][written]. Thread A does DIO to the written extent, while thread B does DIO spanning both: kworker A (4k DIO, allocated block) kworker B (8k DIO, fallback) ----------------------------------- ---------------------------- inode_lock_shared() inode_lock_shared() iomap_dio_rw(): iomap_dio_rw(): kiocb_invalidate_pages -> clean iomap_begin -> -ENOTBLK submit_bio (async) dio->size = 0 inode_unlock_shared() inode_unlock_shared() [bio pending in block layer] /* fallback: lock released */ ext4_buffered_write_iter() inode_lock(exclusive) generic_perform_write() -> dirty pages [0, 8k] inode_unlock(exclusive) /* pages dirty, no lock */ [bio completes] filemap_write_and_wait_range() iomap_dio_complete() -> flush dirty pages kiocb_invalidate_post_direct_write() invalidate_mapping_pages() invalidate_inode_pages2_range() -> finds dirty page! -> dio_warn_stale_pagecache() -> errseq_set(-EIO) This issue can be triggered through normal I/O paths, not just intentionally overlapping DIO writes from userspace. For example, generic/746 uses a loop device where multiple kworkers issue concurrent I/O to the backing file. Additionally, when block_size < folio_size, non-overlapping DIO writes that share a large folio can also trigger the race. Add inode_dio_wait() in ext4_buffered_write_iter() before ext4_write_checks() to drain all in-flight DIO. This ensures that all DIO clears existing pages before submitting IO (via kiocb_invalidate_pages()), all BIO waits for all DIO to complete (via inode_dio_wait()), and ext4_write_checks() observes the inode size after all completed DIO so that ext4_block_zero_eof() does not race with in-flight DIO, thus eliminating the race.
- Yayın
- 17 Eyl 2026
- Güncelleme
- 17 Eyl 2026
- EPSS
- %0,2 · 11. yüzdelik
- CWE
- —
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
0
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 0 / 40 · —
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,2
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (Linux) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Linux Linux
- 5.5etkilenir
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · fd7e0dab20837b9ea1eeef7c26f78ace8ac8258c öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · f0af3ae09fb72382da1a5371bf6761b0264668e4 öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · 7341e234927ff215f1d5d0bcfe04b74f53af378d öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · 74eee4ff9698a65b2e6e15dac0e50d6526ad5f20 öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · d47cdadd6e49023f7ee248048463807f1214f1ee öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · 4e4e3eec506247c8f8bd8aaa1eb25e67016681a5 öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · 9fd3ffc3c51c9deaba99bd7b338fff2d08f52416 öncesietkilenir · git
- 378f32bab3714f04c4e0c3aee4129f6703805550 ve sonrası · 15cdefd0c0522f9d5e12d947fa04f4c11649b699 öncesietkilenir · git
- 5.5 öncesietkilenmez · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | linux | tüm sürümler | — |
| Debian:13 | linux | 6.12.111-1 öncesi | 6.12.111-1 |
| Debian:14 | linux | 7.2.6-1 öncesi | 7.2.6-1 |
Aynı üründe
linux: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation40Planlayın
- CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment40Planlayın
- CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()40Planlayın
- CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler40Planlayın
- CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index40Planlayın
- CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index40Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Linux Linux | 15cdefd0c0522f9d5e12d947fa04f4c11649b699 | Üretici (CNA) |
| Linux Linux | 4e4e3eec506247c8f8bd8aaa1eb25e67016681a5 | Üretici (CNA) |
| Linux Linux | 7341e234927ff215f1d5d0bcfe04b74f53af378d | Üretici (CNA) |
| Linux Linux | 74eee4ff9698a65b2e6e15dac0e50d6526ad5f20 | Üretici (CNA) |
| Linux Linux | 9fd3ffc3c51c9deaba99bd7b338fff2d08f52416 | Üretici (CNA) |
| Linux Linux | d47cdadd6e49023f7ee248048463807f1214f1ee | Üretici (CNA) |
| Linux Linux | f0af3ae09fb72382da1a5371bf6761b0264668e4 | Üretici (CNA) |
| Linux Linux | fd7e0dab20837b9ea1eeef7c26f78ace8ac8258c | Üretici (CNA) |
| debian:linux | 6.12.111-1 · Debian:13 | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Bu kayıt için CVSS vektörü yok; saldırı koşulları çıkarılamıyor.
Zayıflık sınıfı (CWE)
—
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- git.kernel.org/stable/c/15cdefd0c0522f9d5e12d947fa04f4c11649b699
- git.kernel.org/stable/c/4e4e3eec506247c8f8bd8aaa1eb25e67016681a5
- git.kernel.org/stable/c/7341e234927ff215f1d5d0bcfe04b74f53af378d
- git.kernel.org/stable/c/74eee4ff9698a65b2e6e15dac0e50d6526ad5f20
- git.kernel.org/stable/c/9fd3ffc3c51c9deaba99bd7b338fff2d08f52416
- git.kernel.org/stable/c/d47cdadd6e49023f7ee248048463807f1214f1ee
- git.kernel.org/stable/c/f0af3ae09fb72382da1a5371bf6761b0264668e4
- git.kernel.org/stable/c/fd7e0dab20837b9ea1eeef7c26f78ace8ac8258c
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.