No kernel Linux, a seguinte vulnerabilidade foi resolvida. nvmet: corrigir o montão de saídas pré-auth ler na página de registro de Descoberta Obtenha nvmet_execute_disc_get_log_page() valida apenas o alinhamento de dword da Despensa de Página de Registro (lpo) fornecida pelo hospedeiro. O 64 - bit offset é adicionado a um pequeno buffer kzalloc'd que contém a página de log de descoberta e o resultado é passado diretamente para nvmet_copy_to_sgl(), que memcpy()s data_len bytes para fora para o host sem cheque vinculada do lado de fonte:.

u 64 offset = nvmet_get_log_page_offset(req->cmd); /* 64 - bit host */ size_t data_len = nvmet_get_log_page_len( req->cmd); /* 32 - bit host */... se (offset & 0 x 3 ) {... } /* apenas verifique */... alloc_len = tamanho(*hdr) + entry_size * discovery_log_entries(req); buffer = kzalloc(alloc_len, GFP_KERNEL);... status = nvmet_copy_to_sgl(req, 0, buffer + offset, data_len); O controlador Discovery não é autentificado -- nvmet_host_ allowed() retorna verdadeiramente incondicionalmente para o subsistema de descoberta -- então a chamada é alcançada pré- authentificação por qualquer pair TCP/RDMA/FC que possa alcançar o alvo nvmet. Com uma página de registro de descoberta de ~ 1 KiB, um atacante que solicita até 4 KiB começando no offset == alloc_len lê a próxima página da laje e recebe seu conteúdo devolvido sobre o tecido (uma execução empírica em um alvo de loopback nvmet-tcp padrão vazado 81 Ponteiros canônicos do kernel em uma resposta de Página de Registro. Apontando o desvio na memória do kernel não mapeada falhas no memcpy e falhas no kernel (ou entra em pânico, no panico_on_oops= 1 ) o hospedeiro- alvo em vez disso.

O padrão de desvio do lado fonte controlado pelo atacante "nvmet_copy_to_sgl(req, 0, buffer + ATTACKER_OFFSET,...)" é único para nvmet_execute_disc_get_log_page em toda a base de códigos nvmet: todos os outros gestores de Páginas de Registro em admin-cmd.c ignoram lpo (e silenciosamente iniciam cada resposta no offset 0 ) ou rastreia um desvio de destino local com um ponteiro de fonte fixo. Valida o desvio fornecido pelo host com o tamanho da página de log, cape o comprimento da cópia para o que está disponível, e preencha zero para qualquer restante do buffer de transferência do host. O preenchimento de zero corresponde ao padrão de resposta curta existente no nvmet_execute_get_log_changed_ns() (admin-cmd.c) e evita vazar o conteúdo do transporte SGL quando o hospedeiro pedir mais bytes do que a página de log contém.

Registro de aconselhamento: GHSA-qw 96 - j 6 m 6 - f 3 QH. Identificadores relacionados: CVE- 2026 - 64320. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 25 T 12: 31: 31.000 Z e lista a sua última modificação como 2026 - 07 - 27 T 06: 30: 32.000 Z.

Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.

Classificação e evidência: nenhum identificador CWE está listado. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.