In the Linux kernel, the following vulnerability has been resolved:
block: Use RCU in blk_mq_[un]quiesce_tagset() instead of set->tag_list_lock
blk_mq_{add,del}_queue_tag_set() functions add and remove queues from tagset, the functions make sure that tagset and queues are marked as shared when two or more queues are attached to the same tagset. Initially a tagset starts as unshared and when the number of added queues reaches two, blk_mq_add_queue_tag_set() marks it as shared along with all the queues attached to it. When the number of attached queues drops to 1 blk_mq_del_queue_tag_set() need to mark both the tagset and the remaining queues as unshared.
Both functions need to freeze current queues in tagset before setting on unsetting BLK_MQ_F_TAG_QUEUE_SHARED flag. While doing so, both functions hold set->tag_list_lock mutex, which makes sense as we do not want queues to be added or deleted in the process. This used to work fine until commit 98d81f0df70c ("nvme: use blk_mq_[un]quiesce_tagset") made the nvme driver quiesce tagset instead of quiscing individual queues. blk_mq_quiesce_tagset() does the job and quiesce the queues in set->tag_list while holding set->tag_list_lock also.
This results in deadlock between two threads with these stacktraces:
__schedule+0x47c/0xbb0 ? timerqueue_add+0x66/0xb0 schedule+0x1c/0xa0 schedule_preempt_disabled+0xa/0x10 __mutex_lock.constprop.0+0x271/0x600 blk_mq_quiesce_tagset+0x25/0xc0 nvme_dev_disable+0x9c/0x250 nvme_timeout+0x1fc/0x520 blk_mq_handle_expired+0x5c/0x90 bt_iter+0x7e/0x90 blk_mq_queue_tag_busy_iter+0x27e/0x550 ? __blk_mq_complete_request_remote+0x10/0x10 ? __blk_mq_complete_request_remote+0x10/0x10 ? __call_rcu_common.constprop.0+0x1c0/0x210 blk_mq_timeout_work+0x12d/0x170 process_one_work+0x12e/0x2d0 worker_thread+0x288/0x3a0 ? rescuer_thread+0x480/0x480 kthread+0xb8/0xe0 ? kthread_park+0x80/0x80 ret_from_fork+0x2d/0x50 ? kthread_park+0x80/0x80 ret_from_fork_asm+0x11/0x20
__schedule+0x47c/0xbb0 ? xas_find+0x161/0x1a0 schedule+0x1c/0xa0 blk_mq_freeze_queue_wait+0x3d/0x70 ? destroy_sched_domains_rcu+0x30/0x30 blk_mq_update_tag_set_shared+0x44/0x80 blk_mq_exit_queue+0x141/0x150 del_gendisk+0x25a/0x2d0 nvme_ns_remove+0xc9/0x170 nvme_remove_namespaces+0xc7/0x100 nvme_remove+0x62/0x150 pci_device_remove+0x23/0x60 device_release_driver_internal+0x159/0x200 unbind_store+0x99/0xa0 kernfs_fop_write_iter+0x112/0x1e0 vfs_write+0x2b1/0x3d0 ksys_write+0x4e/0xb0 do_syscall_64+0x5b/0x160 entry_SYSCALL_64_after_hwframe+0x4b/0x53
The top stacktrace is showing nvme_timeout() called to handle nvme command timeout. timeout handler is trying to disable the controller and as a first step, it needs to blk_mq_quiesce_tagset() to tell blk-mq not to call queue callback handlers. The thread is stuck waiting for set->tag_list_lock as it tries to walk the queues in set->tag_list.
The lock is held by the second thread in the bottom stack which is waiting for one of queues to be frozen. The queue usage counter will drop to zero after nvme_timeout() finishes, and this will not happen because the thread will wait for this mutex forever.
Given that [un]quiescing queue is an operation that does not need to sleep, update blk_mq_[un]quiesce_tagset() to use RCU instead of taking set->tag_list_lock, update blk_mq_{add,del}_queue_tag_set() to use RCU safe list operations. Also, delete INIT_LIST_HEAD(&q->tag_set_list) in blk_mq_del_queue_tag_set() because we can not re-initialize it while the list is being traversed under RCU. The deleted queue will not be added/deleted to/from a tagset and it will be freed in blk_free_queue() after the end of RCU grace period.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade kernel-livepatch-6.12.63-84.121Upgrade bpftool6.12Upgrade kernel6.12-debuginfoUpgrade kernel6.12-tools-debuginfoUpgrade python3-perf6.12-debuginfoUpgrade kernel6.12-libbpf-develUpgrade bpftool6.12-debuginfoUpgrade kernel6.12-libbpf-staticUpgrade kernel6.12-toolsUpgrade perf6.12-debuginfoUpgrade kernel6.12-libbpfUpgrade kernel6.12-develUpgrade kernel6.12-libbpf-debuginfoUpgrade kernel6.12-headersUpgrade perf6.12Upgrade kernel6.12-tools-develUpgrade kernel6.12-modules-extraUpgrade kernel6.12-modules-extra-commonUpgrade python3-perf6.12Upgrade kernel6.12-debuginfo-common-aarch64Upgrade kernel6.12Upgrade kernel6.12-debuginfo-common-x86_64 | Feb 20, 2026 | Jan 5, 2026 |
| Debian | — | Upgrade linux | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade kernel-uek | Feb 24, 2026 | Jan 5, 2026 |
| Redhat_linux | — | No solution exists | Jul 17, 2026 | Jan 5, 2026 |
| Ubuntu | — | Upgrade linux-image-aws-64kUpgrade linux-image-realtime-hwe-22.04Upgrade linux-image-gkeopUpgrade linux-image-6.8.0-1037-gkeopUpgrade linux-image-genericUpgrade linux-image-oem-22.04dUpgrade linux-image-nvidia-tegraUpgrade linux-image-oem-24.04Upgrade linux-image-generic-64kUpgrade linux-image-gke-6.8Upgrade linux-image-nvidia-6.8Upgrade linux-image-oracle-6.8Upgrade linux-image-xilinx-zynqmpUpgrade linux-image-6.8.0-1022-nvidia-tegra-rtUpgrade linux-image-realtime-hwe-24.04Upgrade linux-image-azure-6.8Upgrade linux-image-raspi-realtime-6.8Upgrade linux-image-azure-6.17Upgrade linux-image-gcp-lts-24.04Upgrade linux-image-realtime-6.17Upgrade linux-image-oem-24.04aUpgrade linux-image-oracle-64kUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-virtual-hwe-24.04Upgrade linux-image-6.8.0-1054-azure-fipsUpgrade linux-image-aws-lts-24.04Upgrade linux-image-6.8.0-1049-oracleUpgrade linux-image-raspi-realtimeUpgrade linux-image-ibmUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-realtime-6.8.1Upgrade linux-image-gcp-fips-6.8Upgrade linux-image-oem-24.04cUpgrade linux-image-6.8.0-110-lowlatency-64kUpgrade linux-image-gke-64k-6.8Upgrade linux-image-virtual-6.17Upgrade linux-image-xilinxUpgrade linux-image-raspiUpgrade linux-image-6.17.0-19-generic-64kUpgrade linux-image-oem-22.04cUpgrade linux-image-gcp-fipsUpgrade linux-image-oem-24.04dUpgrade linux-image-azureUpgrade linux-image-ibm-6.8Upgrade linux-image-ibm-classicUpgrade linux-image-gke-64kUpgrade linux-image-intel-iot-realtimeUpgrade linux-image-6.8.0-110-lowlatencyUpgrade linux-image-generic-hwe-22.04Upgrade linux-image-lowlatencyUpgrade linux-image-fips-6.8Upgrade linux-image-oracle-lts-24.04Upgrade linux-image-raspi-6.17Upgrade linux-image-6.8.0-1054-gcpUpgrade linux-image-raspi-6.8Upgrade linux-image-azure-fips-6.8Upgrade linux-image-6.8.0-1051-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-110-genericUpgrade linux-image-oem-22.04aUpgrade linux-image-oem-22.04bUpgrade linux-image-nvidiaUpgrade linux-image-6.17.0-1009-oracleUpgrade linux-image-gcpUpgrade linux-image-gcp-64kUpgrade linux-image-azure-lts-24.04Upgrade linux-image-6.8.0-1052-raspiUpgrade linux-image-aws-6.8Upgrade linux-image-6.8.0-2042-raspi-realtimeUpgrade linux-image-aws-6.17Upgrade linux-image-generic-64k-6.17Upgrade linux-image-virtual-6.8Upgrade linux-image-gkeUpgrade linux-image-6.8.0-1051-nvidia-lowlatencyUpgrade linux-image-6.8.0-110-generic-64kUpgrade linux-image-aws-64k-6.8Upgrade linux-image-intel-iotgUpgrade linux-image-virtual-hwe-22.04Upgrade linux-image-oracle-64k-6.8Upgrade linux-image-oracle-64k-lts-24.04Upgrade linux-image-6.17.0-1010-azureUpgrade linux-image-generic-6.8Upgrade linux-image-nvidia-64kUpgrade linux-image-6.17.0-1009-awsUpgrade linux-image-nvidia-lowlatency-6.8Upgrade linux-image-6.8.0-1054-gcp-64kUpgrade linux-image-lowlatency-64kUpgrade linux-image-xilinx-6.8Upgrade linux-image-6.8.0-1052-awsUpgrade linux-image-6.8.0-1054-azureUpgrade linux-image-aws-64k-6.17Upgrade linux-image-6.17.0-19-genericUpgrade linux-image-nvidia-tegra-6.8Upgrade linux-image-6.8.0-1054-gcp-fipsUpgrade linux-image-nvidia-64k-hwe-22.04Upgrade linux-image-6.8.0-1050-gke-64kUpgrade linux-image-oem-6.17Upgrade linux-image-oem-22.04Upgrade linux-image-gcp-6.8Upgrade linux-image-aws-fipsUpgrade linux-image-6.17.0-1010-raspiUpgrade linux-image-realtimeUpgrade linux-image-lowlatency-64k-6.8Upgrade linux-image-6.8.1-1047-realtimeUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-6.8.0-110-fipsUpgrade linux-image-nvidia-lowlatency-64k-6.8Upgrade linux-image-nvidia-hwe-22.04Upgrade linux-image-lowlatency-6.8Upgrade linux-image-kvmUpgrade linux-image-6.8.0-1052-aws-fipsUpgrade linux-image-6.8.0-1051-nvidia-64kUpgrade linux-image-6.8.0-1050-gkeUpgrade linux-image-6.8.0-1049-oracle-64kUpgrade linux-image-6.8.0-1029-xilinxUpgrade linux-image-oracle-64k-6.17Upgrade linux-image-oracle-6.17Upgrade linux-image-generic-64k-hwe-22.04Upgrade linux-image-generic-6.17Upgrade linux-image-aws-fips-6.8Upgrade linux-image-6.8.0-1059-azureUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-gkeop-6.8Upgrade linux-image-nvidia-tegra-rtUpgrade linux-image-gcp-64k-6.8Upgrade linux-image-gcp-64k-6.17Upgrade linux-image-fipsUpgrade linux-image-awsUpgrade linux-image-6.8.0-1022-nvidia-tegraUpgrade linux-image-nvidia-lowlatencyUpgrade linux-image-nvidia-64k-6.8Upgrade linux-image-generic-lpaeUpgrade linux-image-generic-64k-6.8Upgrade linux-image-gcp-64k-lts-24.04Upgrade linux-image-6.17.0-1009-oracle-64kUpgrade linux-image-oem-24.04bUpgrade linux-image-6.17.0-1009-gcpUpgrade linux-image-gcp-6.17Upgrade linux-image-6.17.0-1009-gcp-64kUpgrade linux-image-aws-64k-lts-24.04Upgrade linux-image-azure-fipsUpgrade linux-image-oracleUpgrade linux-image-nvidia-tegra-rt-6.8Upgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-1051-ibmUpgrade linux-image-6.8.0-1051-nvidiaUpgrade linux-image-6.8.0-1052-aws-64kUpgrade linux-image-6.17.0-1017-oemUpgrade linux-image-6.17.0-1009-aws-64kUpgrade linux-image-6.17.0-1008-realtimeUpgrade linux-image-virtual | Mar 17, 2026 | Jan 5, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub