CVE-2026-72451
CVE CVE-2026-72451EUVD EUVD-2026-59350Veröffentlicht 2026-08-15T05:56:59.000ZZuletzt geändert 2026-08-17T05:44:20.000ZCVSS 9.8
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: xfrm: Fix xfrm state cache insertion race The xfrm input state cache insertion code checks the validity of the state before acquiring the global xfrm_state_lock. Thus it's possible for someone else to kill the state after it passed the validity check, and then the insertion will add the dead state to the cache. Fix this by moving the validity check inside the lock. This entire function is called on the input path, where BH must be off (e.g., the caller of this function xfrm_input acquires its spinlocks without disabling BH). So there is no need to disable BH here or take the RCU read lock. Remove both and replace them with an assertion that trips if BH is accidentally enabled on some future calling path.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux 81a331a0e72ddc2f75092603d9577bd1a0ca23ad <a1a3360a0c44b8b5c134db2a9d0667b61c9cf523; 6.12.13 <6.12.97; 5e4334dc39443645415450163ff5ff1ee7e79784 <6dab4dec9a49121d079981ac913569f232c06b06; patch: 7.1.5; 6.13; patch: 7.2; 81a331a0e72ddc2f75092603d9577bd1a0ca23ad <ddd3d0132920319ac426e12456013eadbae67e15; patch: 6.12.97; patch: 0; patch: 6.18.40; 81a331a0e72ddc2f75092603d9577bd1a0ca23ad <041859fd55c81ea55e76d051e39b7b79975b8c7d
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.