No kernel Linux, a seguinte vulnerabilidade foi resolvida. fscrypt: Evite alocação dinâmica no fscrypt_get_devices() Quando um blk_crypto_key começa a ser usado ou é despejado, fs/crypto/ chama fscrypto_get_devices() para obter a lista de dispositivos de bloco do sistema de arquivos, então itera sobre eles e chama blk_crypto_config_supported(), blk_crypto_start_using_key(), ou blk_crypto_evict_key() em cada um. Atualmente, os ponteiros do dispositivo do bloco são colocados em um array alocado dinâmicamente. Esta alocação dinâmica é problemática porque:.

- Pode falhar, especialmente no local de chamadas fscrypt_destroy_inline_crypt_key() quando invocado para desalojo de ínodos sob recuperação direta. - o fscrypt_destroy_inline_crypt_key() não lida com a falha. Ele apenas zeroiza e libera o blk_crypto_key sem chamar blk_crypto_evict_key(). Isso causa um uso-após- livre. Por enquanto, vamos corrigir isso de forma simples e facilmente back- porta- back, mudando para um array de barras. Atualmente a funcionalidade de multi-dispositivos fscrypt é usada apenas por f 2 fs, que tem um limite de hardcoded 8 bloquear dispositivos. Um array de barras funciona bem para isso.

(Claro que esta solução não irá aumentar até um grande número de dispositivos de blocos. Para isso, precisaríamos de uma solução diferente, como mover a iteração do dispositivo de blocos para o sistema de arquivos. Ou no caso de btrfs, que só suportará blk-crypto- flowback, devemos fazê- lo apenas chamar blk- crypto- flowback diretamente, para que os dispositivos de bloqueio não sejam necessários.) Registro de aconselhamento: GHSA- m 9 pv- 2424 - h 7 vv. Identificadores relacionados: CVE- 2026 - 68147. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 10 T 15: 33: 37.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 18: 32: 07.000 Z.

Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 7 suporte de referências nestes tipos: AVISO, WEB.