CVE-2026-53388
CVE CVE-2026-53388EUVD EUVD-2026-45510Veröffentlicht 2026-07-19T11:59:34.000ZZuletzt geändert 2026-08-05T12:35:27.000ZCVSS 7.8
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: fuse: re-lock request before replacing page cache folio fuse_try_move_folio() unlocks the request on entry but does not re-lock it on the success path. This means fuse_chan_abort() can end the request and free the fuse_io_args (eg fuse_readpages_end()) while the subsequent copy chain logic after fuse_try_move_folio() accesses the fuse_io_args, leading to use-after-free issues. Fix this by calling lock_request() before replace_page_cache_folio(). This ensures the request is locked on the success path which will prevent the fuse_io_args from being freed while the later copying logic runs, and also ensures that the ap->folios[i]->mapping is never null since ap->folios[i] will always point to the newfolio after replace_page_cache_folio().
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux ce534fb052928ce556639d7ecf01cbf4e01321e1 <af2892249d982a1c036ca456cc135374e68b6677; patch: 6.1.177; patch: 5.15.211; patch: 6.6.144; 2.6.35; ce534fb052928ce556639d7ecf01cbf4e01321e1 <0223f452532d9cd8a5e87c45de828fd93c99bd25; patch: 0; patch: 7.2-rc1; ce534fb052928ce556639d7ecf01cbf4e01321e1 <5927b43a4f8d89e86930f524bf63e9c7e66f61b4; patch: 6.12.95; ce534fb052928ce556639d7ecf01cbf4e01321e1 <46473ddccdc5065033e397d6e62c280dbcd3d9c2; patch: 7.1.2; ce534fb052928ce556639d7ecf01cbf4e01321e1 <a078484921052d0badd827fcc2770b5cfc1d4120; ce534fb052928ce556639d7ecf01cbf4e01321e1 <7c18691e0cfda29672f79bafde8abdb7710674f6; ce534fb052928ce556639d7ecf01cbf4e01321e1 <e28db6ac4792d065ab32565fd9f0a2361c3d4666; patch: 7.0.14; patch: 6.18.37; ce534fb052928ce556639d7ecf01cbf4e01321e1 <030fe3e9d8abdee303dd7e9e42f45082d382a407
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.