CVE-2026-89952
CVE CVE-2026-89952EUVD EUVD-2026-80552Veröffentlicht 2026-09-16T10:32:36.000Z
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: mtd: rawnand: validate ONFI extended parameter page sections nand_flash_detect_ext_param_page() allocates the length declared by the ONFI parameter page, then treats the data as a fixed header followed by variable-length sections. It reads that header and advances over sections without first proving that the fixed page and each current section fit in the allocation. Reject pages shorter than the fixed header, track the remaining variable area while walking sections, and require the ECC section to contain every field read from struct onfi_ext_ecc_info. Use device-scoped diagnostics that identify the malformed ONFI section.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <1bf148fabe6463422195b7cc43b3412533f1dc21; patch: 5.10.270; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <c7df90bbda71549bfd981bf478ad04ddfccf4e0d; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <e5e415262330bd70f983e091d8919d9dcd99e475; 3.12; patch: 7.2.5; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <c8f86e375b39cada09fd8cb33dd3bb3641e84a62; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <23e747fe585830c43095c37c85b2757231c6917f; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <12a63a0f0d17b2d26211b2524ded91a67dd5c99c; patch: 5.15.221; patch: 7.3-rc1; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <ddb6ddf5be7429bb98b3368c883be51f00b31678; patch: 6.18.51; patch: 6.6.157; patch: 6.12.110; patch: 0; 6dcbe0cdd83fb5f77be4f44c9e06c535281c375a <86948f81964e40cd6472d76a6371e4f297d84db0; patch: 6.1.188
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.