ntfs3: validate split-point offset in indx_insert_into_buffer
In the Linux kernel, the following vulnerability has been resolved: ntfs3: validate split-point offset in indx_insert_into_buffer indx_insert_into_buffer() computes used = used1 - to_copy - sp_size; memmove(de_t, Add2Ptr(sp, sp_size), used - le32_to_cpu(hdr1->de_off)); where sp and sp_size come from hdr_find_split(). hdr_find_split() walks entries by le16_to_cpu(e->size) without validating that each step stays within hdr->used or that the size field is at least sizeof(struct NTFS_DE). index_hdr_check(), the on-load gatekeeper, only validates header-level fields (used, total, de_off) and does not walk per-entry sizes. A crafted NTFS image whose leaf INDEX_HDR reports used == total but contains one interior NTFS_DE with size = 0xFFF0 therefore passes validation, descends to indx_insert_into_buffer() through the ntfs_create() -> indx_insert_entry() path, and makes hdr_find_split() return an sp whose sp_size (0xFFF0) greatly exceeds the remaining bytes in the buffer. The u32 subtraction underflows and the memmove count becomes a near-4-GiB value, producing an out-of-bounds kernel write that corrupts adjacent allocations and panics the kernel. Reproduced on 7.0.0-rc7 with UML + KASAN via a crafted image and a single 'touch' inside the mounted directory; crash site resolves to fs/ntfs3/index.c at the memmove. Trigger requires only local mount of an attacker-supplied filesystem image (USB, loopback, or removable media auto-mount). Reject the split whenever the chosen sp plus its declared size already extends past hdr1->used. This is the minimal fix; it preserves the existing hdr_find_split() contract and relies on the same out: cleanup path as the pre-existing error returns. A prior OOB read in the very same indx_insert_into_buffer() memmove was fixed in commit b8c44949044e ("fs/ntfs3: Fix OOB read in indx_insert_into_buffer") by tightening hdr_find_e(), but that fix does not cover the split-point size field path addressed here: sp is returned by hdr_find_split(), not hdr_find_e(), and the underflow is driven by sp->size rather than hdr->used exceeding hdr->total.
- Опубликовано
- 15 авг. 2026 г.
- Обновлено
- 23 авг. 2026 г.
- EPSS
- 0,7 % · 53-й процентиль
- CWE
- —
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
39
Наблюдать
Пока низкий приоритет.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 0,7 %
Оценка CNA и NVD
- NVD
- —
- CNA · Linux
- 9,8
- NVD ещё не выставил свою оценку; показана оценка CNA.
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Затронутые системы
—
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (Linux). Не зависят от анализа CPE в NVD и обычно опережают его.
Linux Linux
- 5.15затронута
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до 8e4ba5a38c155bb3c1c11e63cd285b178cdb099eзатронута · git
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до 4c2f648139a0a86f4486170f72e24fedd4fae74eзатронута · git
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до b232eb5c9fe11ec2368e9b565db69c724c35fbd2затронута · git
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до 7bf74e6baf810fe325f111996496c678fc6e244fзатронута · git
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до f3624cc069195001c88df7a291af215f2133ff2cзатронута · git
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до 1758a564b6ebe7f4a82f23c9851d1cae15549457затронута · git
- 82cae269cfa953032fbb8980a7d554d60fb00b17 и новее · до f1df9d771df47aa40de6d70949c28720ae1e430dзатронута · git
- до 5.15не затронута · semver
- 5.15.217 и новее · до 5.15.* включительноне затронута · semver
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| Debian:12 | linux | до 6.1.187-1 | 6.1.187-1 |
| Debian:13 | linux | до 6.12.100-1 | 6.12.100-1 |
| Debian:14 | linux | до 7.1.5-1 | 7.1.5-1 |
Тот же продукт
linux: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation40В плане
- CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment40В плане
- CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()40В плане
- CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler40В плане
- CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index40В плане
- CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index40В плане
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Linux Linux | 1758a564b6ebe7f4a82f23c9851d1cae15549457 | Вендор (CNA) |
| Linux Linux | 4c2f648139a0a86f4486170f72e24fedd4fae74e | Вендор (CNA) |
| Linux Linux | 7bf74e6baf810fe325f111996496c678fc6e244f | Вендор (CNA) |
| Linux Linux | 8e4ba5a38c155bb3c1c11e63cd285b178cdb099e | Вендор (CNA) |
| Linux Linux | b232eb5c9fe11ec2368e9b565db69c724c35fbd2 | Вендор (CNA) |
| Linux Linux | f1df9d771df47aa40de6d70949c28720ae1e430d | Вендор (CNA) |
| Linux Linux | f3624cc069195001c88df7a291af215f2133ff2c | Вендор (CNA) |
| debian:linux | 6.1.187-1 · Debian:12 | Реестр пакетов (OSV) |
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
—
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-secondary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
У MITRE нет сопоставления CAPEC/ATT&CK для этого CWE.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- git.kernel.org/stable/c/1758a564b6ebe7f4a82f23c9851d1cae15549457
- git.kernel.org/stable/c/4c2f648139a0a86f4486170f72e24fedd4fae74e
- git.kernel.org/stable/c/7bf74e6baf810fe325f111996496c678fc6e244f
- git.kernel.org/stable/c/8e4ba5a38c155bb3c1c11e63cd285b178cdb099e
- git.kernel.org/stable/c/b232eb5c9fe11ec2368e9b565db69c724c35fbd2
- git.kernel.org/stable/c/f1df9d771df47aa40de6d70949c28720ae1e430d
- git.kernel.org/stable/c/f3624cc069195001c88df7a291af215f2133ff2c
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.