No kernel Linux, a seguinte vulnerabilidade foi resolvida. ntfs 3: validar o desvio de pontos divididos no indx_insert_into_buffer Indx_insert_into_buffer() calcula. usado = usado 1 - to_copy - sp_size; memove( de_t, Adicionar 2 Ptr(sp, sp_size), usado - le 32 _para_cpu( hdr) 1 -> de_ desligar)); onde sp e sp_size vêm de hdr_find_split(). hdr_find_split() caminha entradas por le 16 _to_cpu(e->tamanho) sem validar que cada passo permanece dentro do hdr-> usado ou que o campo de tamanho é pelo menos tamanho de(struct NTFS_DE). index_hdr_check(), o gatekeeper on- load, valida apenas os campos de nível de cabeçalho (usados, totais, desativados) e não caminha por tamanhos de entrada.
Uma imagem NTFS criada cuja folha INDEX_HDR relatórios usados == total, mas contém um NTFS_DE interior com tamanho = 0 xFFF 0 por isso, passa a validação, desce para indx_insert_into_buffer() através do caminho ntfs_create() -> indx_insert_entry() e faz com que hdr_find_split() retorne um sp cujo sp_size ( 0 xFFF 0 ) excede muito os bytes restantes no buffer. O u 32 subtração subfluxos e a contagem de memove torna- se um próximo-- 4 - Valor do GiB, produzindo uma gravação fora de limites do kernel que corrompe as atribuições adjacentes e entra em pânico no kernel. Reproduzido em 7.0.0 -rc 7 com UML + KASAN através de uma imagem criada e um único 'toque' dentro da pasta montada; o local de falhas resolve- se para fs/ntfs 3 /index.c no memove. O activador requer apenas montagem local de uma imagem do sistema de arquivos fornecido pelo atacante (USB, loopback ou montagem automática de mídia removível). Rejeitar a divisão sempre que o sp escolhido mais o seu tamanho declarado já se estende além do hdr 1 ->usado. Esta é a correção mínima; preserva o contrato existente hdr_find_split() e depende do mesmo caminho de limpeza que o erro pré- existente retorna.
Uma leitura anterior do OOB no mesmo memove indx_insert_into_buffer() foi corrigida no commit b 8 c 44949044 e ("fs/ntfs) 3: Corrigir OOB lido em indx_insert_into_buffer"), apertando hdr_find_e(), mas essa correção não cobre o caminho de campo de tamanho dividido aqui abordado: sp é devolvido por hdr_find_split(), não hdr_find_e(), e o fluxo de subfluxo é conduzido por sp-> tamanho em vez de hdr-> usado excedendo o total hdr->. Registro de aconselhamento: GHSA- rw 89 - wm 92 -Gvrj. Identificadores relacionados: CVE- 2026 - 72191.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 15 T 06: 32: 15.000 Z e lista a sua última modificação como 2026 - 08 - 23 T 15: 33: 00.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 8 suporte de referências nestes tipos: AVISO, WEB.