No kernel Linux, a seguinte vulnerabilidade foi resolvida. vhost: reiniciar o cache de metadados vring na reconfiguração vring vq->meta_iotlb[] armazena o vhost_iotlb_map que respalda cada região de metadados vring, e iotlb_access_ok() retorna cedo em um golpe de cache, tomando o golpe como prova de que a região já foi validada: se (vhost_vq_meta_fetch(vq, addr, len, tipo)) devolver true. O cache é reiniciado no VHOST_IOTLB_ UPDATE e VHOST_IOTLB_ INVALIDATE, no dispositivo IOTLB (re)inicialização e no vq reiniciado, mas não quando VHOST_SET_ VRING_ ADDR substitui o vq->desc, vq->avail e vq-> usados, nem quando VHOST_ SET_ VRING_NUM altera os tamanhos da região.
Com um dispositivo IOTTLB conectado ambos os ioctls são aceitos enquanto o vq está vivo, e nem valida os endereços no ioctl time: vq_access_ok() e vq_log_used_access_ok() retornam verdadeiro cedo porque os endereços são GIOVAs, adiando a validação para o tempo de pré- check. Uma vez que o cache foi povoado que a validação diferida não mais executa -- vq_meta_prefetch() bate na entrada de impasse e retorna true -- e vhost_vq_meta_fetch() continua a traduzir através do mapeamento antigo como map->addr + addr - map->start. para um endereço o mapeamento não cobre mais. vhost_copy_to_user() e vhost_copy_from_user() consomem o resultado com __copy_to_user() e __copy_from_user(), que não verificam também, por isso, uma atualização posterior usada ou um descritor recupera memória de acessos fora da região que o IOTLB realmente mapeia. Restaure o cache de metadados sempre que o vring for reconfigurado, para que os novos endereços sejam empurrados de volta através do caminho lento do iotlb_access_ok().
Registro de aconselhamento: GHSA- mr 6 w- hqp 3 - cg 59. Identificadores relacionados: CVE- 2026 - 74580. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 21 T 18: 34: 58.000 Z e lista a sua última modificação como 2026 - 08 - 25 T 06: 31: 21.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.