CVE-2026-74386
CVE CVE-2026-74386EUVD EUVD-2026-59533Veröffentlicht 2026-08-15T05:59:01.000ZZuletzt geändert 2026-08-17T05:18:24.000Z
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: nvmet-tcp: fix page fragment cache leak in error path In nvmet_tcp_alloc_queue(), when a connection is closed during the allocation process (e.g., nvmet_tcp_set_queue_sock() returns -ENOTCONN), the error handling jumps to out_destroy_sq and then to out_ida_remove without draining the page fragment cache. Although nvmet_tcp_free_cmd() is called in some error paths to release individual page fragments, the underlying page cache reference held by queue->pf_cache is never released. The first allocation using pf_cache is the call to nvmet_tcp_alloc_cmd() for queue->connect, which happens after ida_alloc() returns successfully. This results in a page leak each time a connection fails during allocation, which could lead to memory exhaustion over time if connections are repeatedly opened and closed. Fix this by calling page_frag_cache_drain() before freeing the queue structure in the out_ida_remove label.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux 872d26a391da92ed8f0c0f5cb5fef428067b7f30 <a43a9abc1ebf663f0aa56a729106f68dd9c77da6; 872d26a391da92ed8f0c0f5cb5fef428067b7f30 <4dae393956093c807212918fd91a8fc70df15338; 872d26a391da92ed8f0c0f5cb5fef428067b7f30 <ba3209704b3cd46961e4e081af5c52a780785648; patch: 7.2; patch: 6.12.97; patch: 7.1.5; patch: 6.18.40; patch: 0; 5.0; 872d26a391da92ed8f0c0f5cb5fef428067b7f30 <5fbe83a374f09561a0f0c1f4aa021501ffd681eb
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.