No kernel Linux, a seguinte vulnerabilidade foi resolvida. ceph: corrigir os desligamentos prévios lidos no snaptrace no ceph_handle_caps() ceph_handle_caps() lê snap_trace_len do cabeçalho do ceph_mds_caps em formato de fio e o usa incondicionalmente para construir um falso ponteiro final (snaptrace + snaptrace_len) que será posteriormente entregue ao ceph_update_snap_trace() no caso CEPH_CAP_OP_IMPORT: snaptrace = h + 1; snaptrace_len = le 32 _to_cpu(h->snap_trace_len); p = snaptrace + snaptrace_len;... caso CEPH_CAP_OP_IMPORT: se (snaptrace_len) {... se (ceph_update_snap_trace(mdsc, snaptrace, snaptrace + snaptrace_len, false, &realm)) {... }.

ceph_ update_snap_trace() decodifica uma estrutura ceph_ mds_snap_realm de snaptrace usando ceph_ decode_ need(&p, e, sizeof(*ri), ruim) com o final falso fornecido pelo atacante e == snaptrace + snaptrace_len. Com snaptrace_len == 0 xFFFFFFFF a verificação de limites é trivialmente satisfeita, ri = p lê tamanho de(struct ceph_mds_snap_realm) além do buffer msg-> frontal legítimo, e ri->num_snaps / ri->num_prior_parent_snaps, em seguida, conduz ler mais fora de limites das matrizes de dados codificadas. O onze msg_version >= 2.. msg_version >= 12 Bloques de decodificador acima do interruptor op cada captura este OOB através de seus ajudantes ceph_decode_*_safe() / ceph_decode_need(), mas eles ficam atrás de um hdr.version-ligado se, assim, um MDS malicioso ou comprometido que define msg->hdr.version = 1 Alcança o caminho IMPORT sem nenhum decoder com versão fechada tendo validado snap_trace_len. A forma está presente desde que o ceph_handle_caps() foi introduzido.

Valide snap_trace_len contra o buffer frontal da mensagem antes de consumi- lo, usando o ajudante canônico ceph_decode_need() / ceph_has_room(). O ajudante limita o comprimento com a subtração (n = p) em vez de adição de ponteiro, por isso é seguro para o atacante controlado por u 32 comprimento no 32 - bit compila onde p + snap_trace_len pode sobrecarregar o espaço do endereço. Isto corresponde ao resto do caminho de decodificação do ceph (por exemplo, o pool_ns_len verifica algumas linhas abaixo), e a limpeza de geto ruim já cobre este caminho de saída. Registro de aconselhamento: GHSA- prf 2 - r 76 g- 87 Fc. Identificadores relacionados: CVE- 2026 - 68160.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 10 T 15: 33: 38.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 18: 32: 08.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.