CVE-2026-52991
Description
In the Linux kernel, the following vulnerability has been resolved:
sched/psi: fix race between file release and pressure write
A potential race condition exists between pressure write and cgroup file release regarding the priv member of struct kernfs_open_file, which triggers the uaf reported in [1].
Consider the following scenario involving execution on two separate CPUs:
CPU0 CPU1 ==== ==== vfs_rmdir() kernfs_iop_rmdir() cgroup_rmdir() cgroup_kn_lock_live() cgroup_destroy_locked() cgroup_addrm_files() cgroup_rm_file() kernfs_remove_by_name() kernfs_remove_by_name_ns() vfs_write() __kernfs_remove() new_sync_write() kernfs_drain() kernfs_fop_write_iter() kernfs_drain_open_files() cgroup_file_write() kernfs_release_file() pressure_write() cgroup_file_release() ctx = of->priv; kfree(ctx); of->priv = NULL; cgroup_kn_unlock() cgroup_kn_lock_live() cgroup_get(cgrp) cgroup_kn_unlock() if (ctx->psi.trigger) // here, trigger uaf for ctx, that is of->priv
The cgroup_rmdir() is protected by the cgroup_mutex, it also safeguards the memory deallocation of of->priv performed within cgroup_file_release(). However, the operations involving of->priv executed within pressure_write() are not entirely covered by the protection of cgroup_mutex. Consequently, if the code in pressure_write(), specifically the section handling the ctx variable executes after cgroup_file_release() has completed, a uaf vulnerability involving of->priv is triggered.
Therefore, the issue can be resolved by extending the scope of the cgroup_mutex lock within pressure_write() to encompass all code paths involving of->priv, thereby properly synchronizing the race condition occurring between cgroup_file_release() and pressure_write().
And, if an live kn lock can be successfully acquired while executing the pressure write operation, it indicates that the cgroup deletion process has not yet reached its final stage; consequently, the priv pointer within open_file cannot be NULL. Therefore, the operation to retrieve the ctx value must be moved to a point *after* the live kn lock has been successfully acquired.
In another situation, specifically after entering cgroup_kn_lock_live() but before acquiring cgroup_mutex, there exists a different class of race condition:
CPU0: write memory.pressure CPU1: write cgroup.pressure=0 =========================== =============================
kernfs_fop_write_iter() kernfs_get_active_of(of) pressure_write() cgroup_kn_lock_live(memory.pressure) cgroup_tryget(cgrp) kernfs_break_active_protection(kn) ... blocks on cgroup_mutex
cgroup_pressure_write() cgroup_kn_lock_live(cgroup.pressure) cgroup_file_show(memory.pressure, false) kernfs_show(false) kernfs_drain_open_files() cgroup_file_release(of) kfree(ctx) of->priv = NULL cgroup_kn_unlock()
... acquires cgroup_mutex ctx = of->priv; // may now be NULL if (ctx->psi.trigger) // NULL dereference
Consequently, there is a possibility that of->priv is NULL, the pressure write needs to check for this.
Now that the scope of the cgroup_mutex has been expanded, the original explicit cgroup_get/put operations are no longer necessary, this is because acquiring/releasing the live kn lock inherently executes a cgroup get/put operation.
[1] BUG: KASAN: slab-use-after-free in pressure_write+0xa4/0x210 kernel/cgroup/cgroup.c:4011 Call Trace: pressure_write+0xa4/0x210 kernel/cgroup/cgroup.c:4011 cgroup_file_write+0x36f/0x790 kernel/cgroup/cgroup.c:43 ---truncated---
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
80- osv-coords77 versionspkg:linux/kernelpkg:rpm/almalinux/bpftoolpkg:rpm/almalinux/kernelpkg:rpm/almalinux/kernel-64kpkg:rpm/almalinux/kernel-64k-corepkg:rpm/almalinux/kernel-64k-debugpkg:rpm/almalinux/kernel-64k-debug-corepkg:rpm/almalinux/kernel-64k-debug-develpkg:rpm/almalinux/kernel-64k-debug-devel-matchedpkg:rpm/almalinux/kernel-64k-debug-modulespkg:rpm/almalinux/kernel-64k-debug-modules-corepkg:rpm/almalinux/kernel-64k-debug-modules-extrapkg:rpm/almalinux/kernel-64k-develpkg:rpm/almalinux/kernel-64k-devel-matchedpkg:rpm/almalinux/kernel-64k-modulespkg:rpm/almalinux/kernel-64k-modules-corepkg:rpm/almalinux/kernel-64k-modules-extrapkg:rpm/almalinux/kernel-abi-stablelistspkg:rpm/almalinux/kernel-corepkg:rpm/almalinux/kernel-cross-headerspkg:rpm/almalinux/kernel-debugpkg:rpm/almalinux/kernel-debug-corepkg:rpm/almalinux/kernel-debug-develpkg:rpm/almalinux/kernel-debug-devel-matchedpkg:rpm/almalinux/kernel-debug-modulespkg:rpm/almalinux/kernel-debug-modules-corepkg:rpm/almalinux/kernel-debug-modules-extrapkg:rpm/almalinux/kernel-debug-uki-virtpkg:rpm/almalinux/kernel-develpkg:rpm/almalinux/kernel-devel-matchedpkg:rpm/almalinux/kernel-docpkg:rpm/almalinux/kernel-headerspkg:rpm/almalinux/kernel-modulespkg:rpm/almalinux/kernel-modules-corepkg:rpm/almalinux/kernel-modules-extrapkg:rpm/almalinux/kernel-modules-extra-matchedpkg:rpm/almalinux/kernel-rtpkg:rpm/almalinux/kernel-rt-64kpkg:rpm/almalinux/kernel-rt-64k-corepkg:rpm/almalinux/kernel-rt-64k-debugpkg:rpm/almalinux/kernel-rt-64k-debug-corepkg:rpm/almalinux/kernel-rt-64k-debug-develpkg:rpm/almalinux/kernel-rt-64k-debug-modulespkg:rpm/almalinux/kernel-rt-64k-debug-modules-corepkg:rpm/almalinux/kernel-rt-64k-debug-modules-extrapkg:rpm/almalinux/kernel-rt-64k-develpkg:rpm/almalinux/kernel-rt-64k-modulespkg:rpm/almalinux/kernel-rt-64k-modules-corepkg:rpm/almalinux/kernel-rt-64k-modules-extrapkg:rpm/almalinux/kernel-rt-corepkg:rpm/almalinux/kernel-rt-debugpkg:rpm/almalinux/kernel-rt-debug-corepkg:rpm/almalinux/kernel-rt-debug-develpkg:rpm/almalinux/kernel-rt-debug-modulespkg:rpm/almalinux/kernel-rt-debug-modules-corepkg:rpm/almalinux/kernel-rt-debug-modules-extrapkg:rpm/almalinux/kernel-rt-develpkg:rpm/almalinux/kernel-rt-modulespkg:rpm/almalinux/kernel-rt-modules-corepkg:rpm/almalinux/kernel-rt-modules-extrapkg:rpm/almalinux/kernel-toolspkg:rpm/almalinux/kernel-tools-libspkg:rpm/almalinux/kernel-tools-libs-develpkg:rpm/almalinux/kernel-uki-virtpkg:rpm/almalinux/kernel-uki-virt-addonspkg:rpm/almalinux/kernel-zfcpdumppkg:rpm/almalinux/kernel-zfcpdump-corepkg:rpm/almalinux/kernel-zfcpdump-develpkg:rpm/almalinux/kernel-zfcpdump-devel-matchedpkg:rpm/almalinux/kernel-zfcpdump-modulespkg:rpm/almalinux/kernel-zfcpdump-modules-corepkg:rpm/almalinux/kernel-zfcpdump-modules-extrapkg:rpm/almalinux/libperfpkg:rpm/almalinux/perfpkg:rpm/almalinux/python3-perfpkg:rpm/almalinux/rtlapkg:rpm/almalinux/rv
>= 5.2.0, < 6.18.33+ 76 more
- (no CPE)range: >= 5.2.0, < 6.18.33
- (no CPE)range: < 4.18.0-553.157.1.el8_10
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
- (no CPE)range: < 6.12.0-211.49.1.el10_2
Patches
Vulnerability mechanics
References
10- git.kernel.org/stable/c/03dc070fa0fc3cb4068693f468ccd5f8a7e58282nvdPatch
- git.kernel.org/stable/c/a5b98009f16d8a5fb4a8ff9a193f5735515c38fanvdPatch
- git.kernel.org/stable/c/d4352c0709bfd38c752fccbde7fd72a82ac78f23nvdPatch
- access.redhat.com/security/cve/CVE-2026-52991nvdThird Party Advisory
- bugzilla.redhat.com/show_bug.cginvdIssue TrackingThird Party Advisory
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-52991.jsonnvdThird Party Advisory
- access.redhat.com/errata/RHSA-2026:57251nvd
- access.redhat.com/errata/RHSA-2026:57252nvd
- access.redhat.com/errata/RHSA-2026:57253nvd
- access.redhat.com/errata/RHSA-2026:57254nvd
News mentions
0No linked articles in our index yet.