No kernel Linux, a seguinte vulnerabilidade foi resolvida: isofs: validar o número de bloco do controle de arquivos NFS em isofs_export_iget isofs_fh_to_dentry() e isofs_fh_to_parent() passam um número de bloco controlado pelo atacante (ifid->block ou ifid->parent_block) do controle de arquivos NFS para isofs_export_iget(), que só rejeita o bloqueio == 0 antes de ligar para isofs_iget() e, em última análise, sb_ bread(). Um gerenciamento de arquivo criado com fh_len suficiente para passar a verificação adicionada pelo commit 0405 d 4 b 63 d 08 ("isofs: Evitar o uso de fid muito pequeno") ainda pode dirigir o servidor para ler qualquer bloco no espaço no dispositivo de suporte como se fosse um registro iso_directory_. Essa correção anterior foi atribuída CVE- 2025 - 37780. sb_ bread() em um bloco fora de alcance retorna NULL de forma limpa através do caminho EIO, por isso não há violação da segurança da memória. Para leituras no intervalo de dados de partição adjacente no mesmo dispositivo de blocos, os bytes não relacionados terminam em campos iso_inode_info que chegam ao cliente NFS como metadados de dentry. A superfície de implantação (isofs exportados sobre NFS de imagens montadas em loop) é estreita e requer um par NFS autenticado, mas a classe de arquivos mal- formados é reportable como endurecimento próximo ao CVE- existente. 2025 - 37780 - Consertar. Rejeite o bloco >= ISOFS_SB(sb)->s_nzones em isofs_export_iget() para que a verificação cobre tanto os sites de chamadas isofs_fh_to_dentry() como isofs_fh_to_parent() com uma única linha. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 46124 foi publicado em 2026 - 05 - 28 T 10: 16: 27.920 Z e última modificação em 2026 - 06 - 24 T 16: 51: 14.923 Z. O seu estado gravado é Análise em curso.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6. Classificações de fraqueza associadas: NVD- CWE- noinfo.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: kernel linux linux.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.