No kernel Linux, a seguinte vulnerabilidade foi resolvida. ovl: verifique o acesso ao código de fonte copy_file_range com creds de montador src Commit 5 dae 222 a 5 ff 0 c ("vfs: permit copy_file_range para copiar entre dispositivos") permitiu que sistemas de arquivos que implementam o copy_file_range() f_op decidissem se desejam acessar cópia cruzada de/para o mesmo tipo de fs. As mesmas verificações adicionadas para verificar a mesma cópia sb para sistemas de arquivos que implementam ->copy_file_ range() e não suportam a cópia cross- sb na época, ou seja, para ceph, fusion e nfs. Os dois fs restantes que implementam ->copy_file_range(), cifs e superlayfs começaram a suportar cópia cross- sb a partir deste momento.

Enquanto os superalfs suportam a cópia cross- sb quando os dois arquivos subjacentes estão na mesma base fs, a operação de cópia nos dois arquivos reais de dois sistemas de arquivos superalfs diferentes é realizada com os creds de montagem dos superalfs de destino e o gancho de acesso de permissão de leitura para o arquivo fonte foi chamado com os creds errados. Isto pode causar ou negar o acesso à cópia que seria permitido de outra forma (por exemplo, com o eclipse) ou permitir o acesso à leitura de arquivos que de outra forma seria negado. Corrija este último caso verificando explicitamente o acesso à leitura do arquivo fonte com os creds do montador de sobreposição de fonte.

O caso anterior continua a ser uma estranha cópia de sobreposição de SB- cruzado, mas o espaço de usuário pode voltar a ser uma cópia regular, para que nenhum dano seja feito. Registro de aconselhamento: GHSA- 7 vqh-. 66 x 8 - 88 v 7. Identificadores relacionados: CVE- 2026 - 68448. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 12 T 03: 31: 16.000 Z e lista a sua última modificação como 2026 - 08 - 12 T 03: 31: 16.000 Z.

Severidade: não classificado. Nenhum vetor de pontuação está listado no registro. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.