CVE-2026-64320
Description
In the Linux kernel, the following vulnerability has been resolved:
nvmet: fix pre-auth out-of-bounds heap read in Discovery Get Log Page
nvmet_execute_disc_get_log_page() validates only the dword alignment of the host-supplied Log Page Offset (lpo). The 64-bit offset is then added to a small kzalloc'd buffer that holds the discovery log page and the result is passed straight to nvmet_copy_to_sgl(), which memcpy()s data_len bytes out to the host with no source-side bound check:
u64 offset = nvmet_get_log_page_offset(req->cmd); /* 64-bit host */ size_t data_len = nvmet_get_log_page_len(req->cmd); /* 32-bit host */ ... if (offset & 0x3) { ... } /* only check */ ... alloc_len = sizeof(*hdr) + entry_size * discovery_log_entries(req); buffer = kzalloc(alloc_len, GFP_KERNEL); ... status = nvmet_copy_to_sgl(req, 0, buffer + offset, data_len);
The Discovery controller is unauthenticated -- nvmet_host_allowed() returns true unconditionally for the discovery subsystem -- so the call is reachable pre-authentication by any TCP/RDMA/FC peer that can reach the nvmet target. With a discovery log page of ~1 KiB, an attacker requesting up to 4 KiB starting at offset == alloc_len reads the next slab page out and gets its content returned over the fabric (an empirical run on a default nvmet-tcp loopback target leaked 81 canonical kernel pointers in one Get Log Page response). Pointing the offset at unmapped kernel memory faults the in-kernel memcpy and crashes (or panics, on panic_on_oops=1) the target host instead.
The attacker-controlled source-side offset pattern "nvmet_copy_to_sgl(req, 0, buffer + ATTACKER_OFFSET, ...)" is unique to nvmet_execute_disc_get_log_page in the entire nvmet codebase: every other Get Log Page handler in admin-cmd.c either ignores lpo (and silently starts every response at offset 0) or tracks a local destination offset with a fixed source pointer.
Validate the host-supplied offset against the log page size, cap the copy length to what is actually available, and zero-fill any remainder of the host transfer buffer. The zero-fill matches the existing short-response pattern in nvmet_execute_get_log_changed_ns() (admin-cmd.c) and prevents leaking transport SGL contents when the host asks for more bytes than the log page contains.
Affected products
80- osv-coords78 versionspkg:linux/kernelpkg:rpm/almalinux/bpftoolpkg:rpm/almalinux/kernelpkg:rpm/almalinux/kernel-64kpkg:rpm/almalinux/kernel-64k-corepkg:rpm/almalinux/kernel-64k-debugpkg:rpm/almalinux/kernel-64k-debug-corepkg:rpm/almalinux/kernel-64k-debug-develpkg:rpm/almalinux/kernel-64k-debug-devel-matchedpkg:rpm/almalinux/kernel-64k-debug-modulespkg:rpm/almalinux/kernel-64k-debug-modules-corepkg:rpm/almalinux/kernel-64k-debug-modules-extrapkg:rpm/almalinux/kernel-64k-develpkg:rpm/almalinux/kernel-64k-devel-matchedpkg:rpm/almalinux/kernel-64k-modulespkg:rpm/almalinux/kernel-64k-modules-corepkg:rpm/almalinux/kernel-64k-modules-extrapkg:rpm/almalinux/kernel-abi-stablelistspkg:rpm/almalinux/kernel-corepkg:rpm/almalinux/kernel-cross-headerspkg:rpm/almalinux/kernel-debugpkg:rpm/almalinux/kernel-debug-corepkg:rpm/almalinux/kernel-debug-develpkg:rpm/almalinux/kernel-debug-devel-matchedpkg:rpm/almalinux/kernel-debug-modulespkg:rpm/almalinux/kernel-debug-modules-corepkg:rpm/almalinux/kernel-debug-modules-extrapkg:rpm/almalinux/kernel-debug-uki-virtpkg:rpm/almalinux/kernel-develpkg:rpm/almalinux/kernel-devel-matchedpkg:rpm/almalinux/kernel-docpkg:rpm/almalinux/kernel-headerspkg:rpm/almalinux/kernel-modulespkg:rpm/almalinux/kernel-modules-corepkg:rpm/almalinux/kernel-modules-extrapkg:rpm/almalinux/kernel-modules-extra-matchedpkg:rpm/almalinux/kernel-rtpkg:rpm/almalinux/kernel-rt-64kpkg:rpm/almalinux/kernel-rt-64k-corepkg:rpm/almalinux/kernel-rt-64k-debugpkg:rpm/almalinux/kernel-rt-64k-debug-corepkg:rpm/almalinux/kernel-rt-64k-debug-develpkg:rpm/almalinux/kernel-rt-64k-debug-modulespkg:rpm/almalinux/kernel-rt-64k-debug-modules-corepkg:rpm/almalinux/kernel-rt-64k-debug-modules-extrapkg:rpm/almalinux/kernel-rt-64k-develpkg:rpm/almalinux/kernel-rt-64k-modulespkg:rpm/almalinux/kernel-rt-64k-modules-corepkg:rpm/almalinux/kernel-rt-64k-modules-extrapkg:rpm/almalinux/kernel-rt-corepkg:rpm/almalinux/kernel-rt-debugpkg:rpm/almalinux/kernel-rt-debug-corepkg:rpm/almalinux/kernel-rt-debug-develpkg:rpm/almalinux/kernel-rt-debug-modulespkg:rpm/almalinux/kernel-rt-debug-modules-corepkg:rpm/almalinux/kernel-rt-debug-modules-extrapkg:rpm/almalinux/kernel-rt-develpkg:rpm/almalinux/kernel-rt-modulespkg:rpm/almalinux/kernel-rt-modules-corepkg:rpm/almalinux/kernel-rt-modules-extrapkg:rpm/almalinux/kernel-toolspkg:rpm/almalinux/kernel-tools-libspkg:rpm/almalinux/kernel-tools-libs-develpkg:rpm/almalinux/kernel-uki-virtpkg:rpm/almalinux/kernel-uki-virt-addonspkg:rpm/almalinux/kernel-zfcpdumppkg:rpm/almalinux/kernel-zfcpdump-corepkg:rpm/almalinux/kernel-zfcpdump-develpkg:rpm/almalinux/kernel-zfcpdump-devel-matchedpkg:rpm/almalinux/kernel-zfcpdump-modulespkg:rpm/almalinux/kernel-zfcpdump-modules-corepkg:rpm/almalinux/kernel-zfcpdump-modules-extrapkg:rpm/almalinux/libperfpkg:rpm/almalinux/perfpkg:rpm/almalinux/python3-perfpkg:rpm/almalinux/rtlapkg:rpm/almalinux/rvpkg:rpm/opensuse/kernel-source&distro=openSUSE%20Tumbleweed
>= 4.8.0, < 6.12.96+ 77 more
- (no CPE)range: >= 4.8.0, < 6.12.96
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.rt7.499.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 4.18.0-553.158.1.el8_10
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 6.12.0-211.50.1.el10_2
- (no CPE)range: < 7.1.7-1.1
Patches
Vulnerability mechanics
References
4News mentions
0No linked articles in our index yet.