CVE-2026-63867
CVE CVE-2026-63867EUVD EUVD-2026-45552Veröffentlicht 2026-07-19T14:18:37.000ZZuletzt geändert 2026-08-05T12:36:43.000ZCVSS 8.2
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: mptcp: close TOCTOU race while computing rcv_wnd The MPTCP output path access locklessly the MPTCP-level ack_seq in multiple times, using possibly different values for the data_ack in the DSS option and to compute the announced rcv wnd for the same packet. Refactor the cote to avoid inconsistencies which may confuse the peer. Also ensure that the MPTCP level rcv wnd is updated only when the egress packet actually contains a DSS ack.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux fa3fe2b150316b294f2c662653501273ff25bba8 <8f4f0a157e8436a05bf8c3670b24dbc258911c43; fa3fe2b150316b294f2c662653501273ff25bba8 <3b8cbba7c0ed31189c89f90be247b8973ffa79ef; patch: 5.15.210; patch: 6.18.36; patch: 7.1; fa3fe2b150316b294f2c662653501273ff25bba8 <907ac6b1658e0277f979fcdfae2a753b495c1510; patch: 6.6.143; patch: 7.0.13; patch: 6.1.176; fa3fe2b150316b294f2c662653501273ff25bba8 <301a33fd590c408a05c5df800e0cc1e6a8a2f8f8; patch: 6.12.94; patch: 0; fa3fe2b150316b294f2c662653501273ff25bba8 <68364963e5baf03f16b4420292291f75c8f66497; 5.11; fa3fe2b150316b294f2c662653501273ff25bba8 <c4f4cf60797974873dbc8e100144682a6f2f861f; fa3fe2b150316b294f2c662653501273ff25bba8 <8ab24fdebc369c0dfb90f82c1650b1e66662bb45
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.