CVE-2026-63912
CVE CVE-2026-63912EUVD EUVD-2026-45685Veröffentlicht 2026-07-19T14:55:17.000ZZuletzt geändert 2026-08-05T12:37:06.000ZCVSS 9.8
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: xfrm: esp: restore combined single-frag length gate The ESP out-of-place fast path appends the trailer in esp_output_head() before esp_output_tail() allocates the destination page frag. The head-side gate currently checks skb->data_len and tailen separately, but the tail code allocates a single destination frag from the combined post-trailer skb->data_len. Reject the page-frag fast path when the combined aligned length exceeds a page. Otherwise skb_page_frag_refill() may fall back to a single page while the destination sg still spans the combined skb->data_len. Restore this combined-length page gate for both IPv4 and IPv6.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux patch: 7.1; patch: 6.18.35; patch: 6.6.143; c075c3ea031757f8ea2d34567565b61a868c08d5 <566295735530ee513326049b0540f32ec050bf2e; 5.15.36 <5.15.210; 4.14.288 <4.15; 5bd8baab087dff657e05387aee802e70304cc813 <dfa0d7b0ff1eb6b2c416b8fdb9b4f2cefba57a40; patch: 5.15.210; 5bd8baab087dff657e05387aee802e70304cc813 <c093468aea8277f77272a4f199b2e15e19cabb59; patch: 0; b657030870bb5351c5b1e84d4e9f186da6ca0496; patch: 6.12.93; 5bd8baab087dff657e05387aee802e70304cc813 <36519e3d941fc99d3b52c134dbaf311f987a4708; 4.19.252 <4.20; patch: 5.10.259; a583f2f3c8788bffd7fd7baeb76bd6d80543d7ea <5d7ab86e2b6bc23054616bf6ac562013bf60af8c; 5bd8baab087dff657e05387aee802e70304cc813 <65f3b3fc2347b89fe21db1e92c7681368415f095; 5.17.5 <5.18; 3defefd22ad5fbbe639b6157fb7e6311b2bf333d; 5.4.205 <5.5; 5bd8baab087dff657e05387aee802e70304cc813 <b84091ceddc9f133229dceab3ccc930bf27f9cba; 5bd8baab087dff657e05387aee802e70304cc813 <322e48187e0245ab2fff6fec2220b0cae677dbec; 5.18; patch: 7.0.12; patch: 6.1.176; ef6f83df1209a7d9bd1c605a62457d4c00f9179e; 5.10.113 <5.10.259; 2c66b0c95bb0aa7652ba1eba293d0d5993b35a38
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.