No kernel Linux, a seguinte vulnerabilidade foi resolvida: hwrng: virtio: clamp device-reported used.len at copy_data() random_recv_done() armazena o dispositivo-reported used.len diretamente em vi->data_avail. copy_data() em seguida, indexa vi->data[] usando vi->data_idx (avançado por chamadas anteriores de copy_data()) e emite um memcpy() sem revalidar qualquer valor em relação ao tamanho do buffer postado de (vi->data) (SMP_CACHE_BYTES bytes, tipicamente 32 ou 64 ). Um backend virtio- rng malicioso ou de buggy pode definir used.len além do tamanho(vi->dados), dirigindo o memcpy() além do fim do array em linha para o kmalloc adjacente- 1 k slab bytes. hwrng_fillfn() mistura esses bytes com o RNG convidado, e a raiz convidada também pode observá- los diretamente através do /dev/ hwrng. Impacto concreto está dentro do convidado: - Segurança de memória / endurecimento: qualquer backend virtio- rng que os relatórios excessivos usados.len faz com que o driver leia dados anteriores vi-> em conteúdos de placas não relacionados. hwrng_fillfn() é um thread do kernel que funciona assim que o dispositivo é sondado; nenhuma interação do espaço de usuário do convidado é necessária para primeiro activar o OOB. - Vazamento cruzado (modelo de ameaça confidencial- computação): um hipervisor malicioso cooperando com um espaço de usuário raiz do convidado maligno ou comprometido pode usar o /dev/ hwrng como um canal de vazamento para dados do monte de kernel do convidado. O host define um grande used.len, guest root lê /dev/hwrng, e os bytes retornados contêm conteúdos de placas de kernel que estavam adjacentes aos dados vi->. Na prática, os hóspedes de computador confidencial (SEV- SNP, TDX) normalmente desativam totalmente o virtio- rng, por isso este caminho é estreito, mas a correção ainda vale a pena carregar porque o erro de segurança de memória subjacente contamina o RNG convidado em qualquer hospedeiro. KASAN confirma o OOB em um 7.1 -rc 4 hóspede cujo backend virtio- rng foi corrigido para reportar used.len = 0 x 10000: BUG: KASAN: laje- fora-de-conjuntos em virtio_read+ 0 x 394 / 0 x 5 d 0 Leitura do tamanho 64 no addr ffff 88800 ae 0 ba 20 por tarefa hwrng/ 52 Chamada de rastreamento: __asan_memcpy+ 0 x 23 / 0 x 60 virtio_read+ 0 x 394 / 0 x 5 d 0 hwrng_fillfn+ 0 xb 2 / 0 x 470 kthread+ 0 x 2 cc/ 0 x 3 a 0 Alocado por tarefa 1: sonda_comum+ 0 xa 5 / 0 x 660 virtio_dev_probe+ 0 x 549 / 0 xbc 0 O endereço de buggy pertence ao objeto no ffff 88800 ae 0 b 800 que pertence ao cache kmalloc- 1 K de tamanho 1024 O endereço de buggy está localizado 0 bytes à direita da alocação 544 -byte região [ffff 88800 ae 0 b 800, ffffff 88800 ae 0 ba 20 ) A mesma classe de erro que o commit c 04 db 81 cd 028 (" rede/ 9 p: corrigir o transbordo de buffer na camada de transporte USB"), que endureceu o usb 9 pfs_rx_complete() contra o comprimento não verificado do dispositivo no USB 9 transporte de p. Com o pinçamento no ponto de uso e array_index_nospec() no lugar, as mesmas botas de arnês limpamente: copy_ data() retorna zero para o relatório falso, os bytes fornecidos pelo dispositivo após o data_idx são descartados, e o driver emite um novo pedido.

O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 64456 foi publicado em 2026 - 07 - 25 T 10: 17: 30.677 Z e última modificação em 2026 - 08 - 17 T 05: 17: 50.710 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.7, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H, pontuação de exploração 2.5, pontuação de impacto 5.2.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.