CVE-2026-72033
CVE CVE-2026-72033EUVD EUVD-2026-58991Veröffentlicht 2026-08-15T05:51:55.000ZZuletzt geändert 2026-08-17T05:39:36.000ZCVSS 9.8
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: orangefs: keep the readdir entry size 64-bit in fill_from_part() fill_from_part() computes the size of a directory entry in size_t but stores it in a __u32. An entry length near U32_MAX wraps it to a small value, bypasses the bounds check, and is then used to index the entry, reading far past the directory part -- an out-of-bounds read that oopses the kernel. Compute the size as a u64 so it cannot truncate; the bounds check then rejects the entry. The trailer is supplied by the userspace client.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux 480e3e532e31666a18520a7964bb4095d7a16b9a <a72bbb43689591c9d36e3bb45c2d4e688cf92682; 480e3e532e31666a18520a7964bb4095d7a16b9a <fdf06a1b66ff39664b01c6bb6a2aa98d81e8ebe1; patch: 7.1.5; patch: 5.10.261; 4.12; patch: 0; patch: 7.2; patch: 5.15.212; 480e3e532e31666a18520a7964bb4095d7a16b9a <82fc886e244c76fadf05ef1958aaf8815478ccde; 480e3e532e31666a18520a7964bb4095d7a16b9a <18227a6bc98bd0ba96ed3ce9d5b28776a5a28dfc; patch: 6.6.145; 480e3e532e31666a18520a7964bb4095d7a16b9a <36723b28e3293047f087f4501f1ef4ead418dd84; patch: 6.18.40; 480e3e532e31666a18520a7964bb4095d7a16b9a <07c05601a9a8e5d4481b2a4a16dc0e3c5bc63ad9; 480e3e532e31666a18520a7964bb4095d7a16b9a <1679780f482feeb82acb5995587d4fb1d1fe82fd; patch: 6.1.178; 480e3e532e31666a18520a7964bb4095d7a16b9a <e3d325c0bdb7bc5d1b4cc8d8441d79794cd03729; patch: 6.12.97
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.