CVE-2026-25541
Description
Bytes is a utility library for working with bytes. From version 1.2.1 to before 1.11.1, Bytes is vulnerable to integer overflow in BytesMut::reserve. In the unique reclaim path of BytesMut::reserve, if the condition "v_capacity >= new_cap + offset" uses an unchecked addition. When new_cap + offset overflows usize in release builds, this condition may incorrectly pass, causing self.cap to be set to a value that exceeds the actual allocated capacity. Subsequent APIs such as spare_capacity_mut() then trust this corrupted cap value and may create out-of-bounds slices, leading to UB. This behavior is observable in release builds (integer overflow wraps), whereas debug builds panic due to overflow checks. This issue has been patched in version 1.11.1.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
bytescrates.io | >= 1.2.1, < 1.11.1 | 1.11.1 |
Affected products
169- osv-coords167 versionspkg:apk/chainguard/asciinemapkg:apk/chainguard/atuinpkg:apk/chainguard/bergpkg:apk/chainguard/bootc-binarypkg:apk/chainguard/buck2pkg:apk/chainguard/cargo-auditpkg:apk/chainguard/cargo-cpkg:apk/chainguard/denopkg:apk/chainguard/efs-utils-for-aws-csi-driverpkg:apk/chainguard/fnmpkg:apk/chainguard/garage-1pkg:apk/chainguard/garage-2pkg:apk/chainguard/geckodriverpkg:apk/chainguard/guestproxyagentpkg:apk/chainguard/helixpkg:apk/chainguard/jujutsupkg:apk/chainguard/kdashpkg:apk/chainguard/komodo-clipkg:apk/chainguard/komodo-corepkg:apk/chainguard/komodo-peripherypkg:apk/chainguard/libwasmtimepkg:apk/chainguard/linkerd-awaitpkg:apk/chainguard/linkerd-extension-initpkg:apk/chainguard/linkerd-network-validatorpkg:apk/chainguard/linkerd2-cni-repair-controllerpkg:apk/chainguard/linkerd2-controllerpkg:apk/chainguard/linkerd2-proxypkg:apk/chainguard/lycheepkg:apk/chainguard/mdbookpkg:apk/chainguard/mountpoint-s3pkg:apk/chainguard/netavarkpkg:apk/chainguard/ntpd-rspkg:apk/chainguard/nushellpkg:apk/chainguard/nushell-pluginspkg:apk/chainguard/orandapkg:apk/chainguard/parseablepkg:apk/chainguard/pgcatpkg:apk/chainguard/pixipkg:apk/chainguard/py3.10-hf-xetpkg:apk/chainguard/py3.10-uv-build-binpkg:apk/chainguard/py3.11-hf-xetpkg:apk/chainguard/py3.11-uv-build-binpkg:apk/chainguard/py3.12-hf-xetpkg:apk/chainguard/py3.13-hf-xetpkg:apk/chainguard/py3.13-uv-build-binpkg:apk/chainguard/qdrantpkg:apk/chainguard/rustuppkg:apk/chainguard/samplypkg:apk/chainguard/sccachepkg:apk/chainguard/sdp-k8s-injectorpkg:apk/chainguard/sentry-clipkg:apk/chainguard/shadowsocks-rust-sslocalpkg:apk/chainguard/shadowsocks-rust-ssserverpkg:apk/chainguard/shadowsocks-rust-ssurlpkg:apk/chainguard/sqlxpkg:apk/chainguard/tealdeerpkg:apk/chainguard/topgradepkg:apk/chainguard/uvpkg:apk/chainguard/valkey-ldappkg:apk/chainguard/wadmpkg:apk/chainguard/washpkg:apk/chainguard/wasmcloudpkg:apk/chainguard/watchexecpkg:apk/chainguard/wizerpkg:apk/chainguard/xhpkg:apk/chainguard/yazipkg:apk/chainguard/zedpkg:apk/chainguard/zellijpkg:apk/chainguard/zizmorpkg:apk/chainguard/zolapkg:apk/chainguard/ztunnel-1.27pkg:apk/chainguard/ztunnel-1.28pkg:apk/chainguard/ztunnel-fips-1.27pkg:apk/chainguard/ztunnel-fips-1.28pkg:apk/wolfi/atuinpkg:apk/wolfi/bergpkg:apk/wolfi/buck2pkg:apk/wolfi/cargo-auditpkg:apk/wolfi/cargo-cpkg:apk/wolfi/denopkg:apk/wolfi/efs-utils-for-aws-csi-driverpkg:apk/wolfi/geckodriverpkg:apk/wolfi/helixpkg:apk/wolfi/kdashpkg:apk/wolfi/libwasmtimepkg:apk/wolfi/linkerd-awaitpkg:apk/wolfi/linkerd-extension-initpkg:apk/wolfi/linkerd-network-validatorpkg:apk/wolfi/linkerd2-controllerpkg:apk/wolfi/linkerd2-proxypkg:apk/wolfi/lycheepkg:apk/wolfi/mdbookpkg:apk/wolfi/mountpoint-s3pkg:apk/wolfi/netavarkpkg:apk/wolfi/ntpd-rspkg:apk/wolfi/nushellpkg:apk/wolfi/nushell-pluginspkg:apk/wolfi/orandapkg:apk/wolfi/parseablepkg:apk/wolfi/pgcatpkg:apk/wolfi/pixipkg:apk/wolfi/py3.10-hf-xetpkg:apk/wolfi/py3.10-uv-build-binpkg:apk/wolfi/py3.11-hf-xetpkg:apk/wolfi/py3.11-uv-build-binpkg:apk/wolfi/py3.12-hf-xetpkg:apk/wolfi/py3.13-hf-xetpkg:apk/wolfi/py3.13-uv-build-binpkg:apk/wolfi/qdrantpkg:apk/wolfi/rustuppkg:apk/wolfi/samplypkg:apk/wolfi/sccachepkg:apk/wolfi/sdp-k8s-injectorpkg:apk/wolfi/shadowsocks-rust-sslocalpkg:apk/wolfi/shadowsocks-rust-ssserverpkg:apk/wolfi/shadowsocks-rust-ssurlpkg:apk/wolfi/sqlxpkg:apk/wolfi/tealdeerpkg:apk/wolfi/topgradepkg:apk/wolfi/uvpkg:apk/wolfi/wadmpkg:apk/wolfi/washpkg:apk/wolfi/wasmcloudpkg:apk/wolfi/wizerpkg:apk/wolfi/xhpkg:apk/wolfi/yazipkg:apk/wolfi/zedpkg:apk/wolfi/zellijpkg:apk/wolfi/zizmorpkg:apk/wolfi/zolapkg:apk/wolfi/ztunnel-1.27pkg:apk/wolfi/ztunnel-1.28pkg:cargo/bytespkg:rpm/opensuse/afterburn&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/afterburn&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/agama&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/aws-efs-utils&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/aws-nitro-enclaves-cli&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/aws-nitro-enclaves-cli&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/cargo-audit&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/cargo-c&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/forgejo-cli&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/forgejo-cli&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/git-cliff&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/git-cliff&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/gitoxide&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/gitoxide&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/gstreamer-devtools&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/kak-lsp&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/kak-lsp&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/librepods&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/markdown-oxide&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/nm-configurator&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/nm-configurator&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/obs-service-cargo&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/pijul&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/rustup&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/sccache&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/sccache&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/sequoia-sq&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/shadowsocks-rust&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/supergfxctl&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/tealdeer&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/tree-sitter&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/wasm-bindgen&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/waylyrics&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/wild&distro=openSUSE%20Tumbleweed
< 3.1.0-r1+ 166 more
- (no CPE)range: < 3.1.0-r1
- (no CPE)range: < 18.11.0-r1
- (no CPE)range: < 0.5.4-r2
- (no CPE)range: < 1.10.0-r2
- (no CPE)range: < 20260201-r1
- (no CPE)range: < 0.22.0-r1
- (no CPE)range: < 0.10.20-r2
- (no CPE)range: < 2.6.8-r1
- (no CPE)range: < 2.4.1-r4
- (no CPE)range: < 1.38.1-r8
- (no CPE)range: < 1.3.1-r2
- (no CPE)range: < 2.2.0-r1
- (no CPE)range: < 0.36.0-r4
- (no CPE)range: < 1.0.39-r1
- (no CPE)range: < 25.07.1-r2
- (no CPE)range: < 0.38.0-r0
- (no CPE)range: < 0.6.2-r10
- (no CPE)range: < 1.19.5-r2
- (no CPE)range: < 1.19.5-r2
- (no CPE)range: < 1.19.5-r2
- (no CPE)range: < 41.0.2-r1
- (no CPE)range: < 0.3.1-r1
- (no CPE)range: < 0.1.7-r3
- (no CPE)range: < 0.1.5-r1
- (no CPE)range: < 1.6.5-r2
- (no CPE)range: < 26.1.4-r1
- (no CPE)range: < 2.338.0-r2
- (no CPE)range: < 0.22.0-r3
- (no CPE)range: < 0.5.2-r2
- (no CPE)range: < 1.22.0-r2
- (no CPE)range: < 1.17.1-r2
- (no CPE)range: < 1.7.0-r1
- (no CPE)range: < 0.110.0-r1
- (no CPE)range: < 0.110.0-r1
- (no CPE)range: < 0.6.5-r13
- (no CPE)range: < 2.5.10-r2
- (no CPE)range: < 1.2.0-r10
- (no CPE)range: < 0.63.2-r2
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.16.3-r3
- (no CPE)range: < 1.28.2-r4
- (no CPE)range: < 0.13.1-r7
- (no CPE)range: < 0.13.0-r2
- (no CPE)range: < 1.3.10-r2
- (no CPE)range: < 3.1.0-r1
- (no CPE)range: < 1.24.0-r2
- (no CPE)range: < 1.24.0-r2
- (no CPE)range: < 1.24.0-r2
- (no CPE)range: < 0.8.6-r3
- (no CPE)range: < 1.8.1-r2
- (no CPE)range: < 16.9.0-r1
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.0.0-r1
- (no CPE)range: < 0.21.1-r2
- (no CPE)range: < 0.39.0-r6
- (no CPE)range: < 1.9.2-r1
- (no CPE)range: < 2.3.3-r2
- (no CPE)range: < 10.0.0-r6
- (no CPE)range: < 0.25.3-r1
- (no CPE)range: < 26.1.22-r2
- (no CPE)range: < 0.223.3-r0
- (no CPE)range: < 0.43.1-r5
- (no CPE)range: < 1.22.0-r2
- (no CPE)range: < 0.22.1-r1
- (no CPE)range: < 1.27.5-r3
- (no CPE)range: < 1.28.3-r2
- (no CPE)range: < 1.27.5-r3
- (no CPE)range: < 1.28.3-r1
- (no CPE)range: < 18.11.0-r1
- (no CPE)range: < 0.5.4-r2
- (no CPE)range: < 20260201-r1
- (no CPE)range: < 0.22.0-r1
- (no CPE)range: < 0.10.20-r2
- (no CPE)range: < 2.6.8-r1
- (no CPE)range: < 2.4.1-r4
- (no CPE)range: < 0.36.0-r4
- (no CPE)range: < 25.07.1-r2
- (no CPE)range: < 0.6.2-r10
- (no CPE)range: < 41.0.2-r1
- (no CPE)range: < 0.3.1-r1
- (no CPE)range: < 0.1.7-r3
- (no CPE)range: < 0.1.5-r1
- (no CPE)range: < 26.1.4-r1
- (no CPE)range: < 2.338.0-r2
- (no CPE)range: < 0.22.0-r3
- (no CPE)range: < 0.5.2-r2
- (no CPE)range: < 1.22.0-r2
- (no CPE)range: < 1.17.1-r2
- (no CPE)range: < 1.7.0-r1
- (no CPE)range: < 0.110.0-r1
- (no CPE)range: < 0.110.0-r1
- (no CPE)range: < 0.6.5-r13
- (no CPE)range: < 2.5.10-r2
- (no CPE)range: < 1.2.0-r10
- (no CPE)range: < 0.63.2-r2
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 1.2.0-r4
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 1.16.3-r3
- (no CPE)range: < 1.28.2-r4
- (no CPE)range: < 0.13.1-r7
- (no CPE)range: < 0.13.0-r2
- (no CPE)range: < 1.3.10-r2
- (no CPE)range: < 1.24.0-r2
- (no CPE)range: < 1.24.0-r2
- (no CPE)range: < 1.24.0-r2
- (no CPE)range: < 0.8.6-r3
- (no CPE)range: < 1.8.1-r2
- (no CPE)range: < 16.9.0-r1
- (no CPE)range: < 0.9.29-r1
- (no CPE)range: < 0.21.1-r2
- (no CPE)range: < 0.39.0-r6
- (no CPE)range: < 1.9.2-r1
- (no CPE)range: < 10.0.0-r6
- (no CPE)range: < 0.25.3-r1
- (no CPE)range: < 26.1.22-r2
- (no CPE)range: < 0.223.3-r0
- (no CPE)range: < 0.43.1-r5
- (no CPE)range: < 1.22.0-r2
- (no CPE)range: < 0.22.1-r1
- (no CPE)range: < 1.27.5-r3
- (no CPE)range: < 1.28.3-r2
- (no CPE)range: >= 1.2.1, < 1.11.1
- (no CPE)range: < 5.10.0.git73.b97f772-160000.1.1
- (no CPE)range: < 5.10.0.git73.b97f772-1.1
- (no CPE)range: < 24+0.a836cced5-54.1
- (no CPE)range: < 3.2.0-1.1
- (no CPE)range: < 1.5.0~git0.2950b36-160000.1.1
- (no CPE)range: < 1.5.0~git0.2950b36-1.1
- (no CPE)range: < 0.22.2~git0.281452c-2.1
- (no CPE)range: < 0.10.23-2.1
- (no CPE)range: < 0.6.0-bp160.1.1
- (no CPE)range: < 0.6.0-2.1
- (no CPE)range: < 2.13.1-bp160.1.1
- (no CPE)range: < 2.13.1-1.1
- (no CPE)range: < 0.56.0-bp160.1.1
- (no CPE)range: < 0.56.0-1.1
- (no CPE)range: < 1.26.7-160000.2.1
- (no CPE)range: < 21.0.2-bp160.1.1
- (no CPE)range: < 21.0.2-1.1
- (no CPE)range: < 0.1.0+git20260515.672e65a-1.1
- (no CPE)range: < 0.25.12-1.1
- (no CPE)range: < 0.3.5-160000.1.1
- (no CPE)range: < 0.3.5-2.1
- (no CPE)range: < 7.2.2-2.1
- (no CPE)range: < 1.0.0~beta.23-1.1
- (no CPE)range: < 1.29.0~0-1.1
- (no CPE)range: < 0.18.0~2-160000.1.1
- (no CPE)range: < 0.17.0~1-2.1
- (no CPE)range: < 1.4.0-bp160.1.1
- (no CPE)range: < 1.25.0-1.1
- (no CPE)range: < 1762634235.5d503b1-bp160.1.1
- (no CPE)range: < 1.8.0-2.1
- (no CPE)range: < 0.26.8-5.1
- (no CPE)range: < 0.2.100-2.1
- (no CPE)range: < 0.4.0-bp160.1.1
- (no CPE)range: < 0.10.0-2.1
Patches
Vulnerability mechanics
References
6- github.com/tokio-rs/bytes/commit/d0293b0e35838123c51ca5dfdf468ecafee4398fnvdPatchWEB
- github.com/tokio-rs/bytes/security/advisories/GHSA-434x-w66g-qw3rnvdExploitVendor AdvisoryWEB
- rustsec.org/advisories/RUSTSEC-2026-0007.htmlnvdExploitThird Party AdvisoryWEB
- github.com/advisories/GHSA-434x-w66g-qw3rghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-25541ghsaADVISORY
- github.com/tokio-rs/bytes/releases/tag/v1.11.1nvdProductRelease NotesWEB
News mentions
0No linked articles in our index yet.