In the Linux kernel, the following vulnerability has been resolved:
hwrng: virtio: clamp device-reported used.len at copy_data()
random_recv_done() stores the device-reported used.len directly into vi->data_avail. copy_data() then indexes vi->data[] using vi->data_idx (advanced by previous copy_data() calls) and issues a memcpy() without re-validating either value against the posted buffer size sizeof(vi->data) (SMP_CACHE_BYTES bytes, typically 32 or 64).
A malicious or buggy virtio-rng backend can set used.len beyond sizeof(vi->data), steering the memcpy() past the end of the inline array into adjacent kmalloc-1k slab bytes. hwrng_fillfn() mixes those bytes into the guest RNG, and guest root can also observe them directly via /dev/hwrng.
Concrete impact is inside the guest:
- Memory-safety / hardening: any virtio-rng backend that over-reports used.len causes the driver to read past vi->data into unrelated slab contents. hwrng_fillfn() is a kernel thread that runs as soon as the device is probed; no guest userspace interaction is required to first-trigger the OOB.
- Cross-boundary leak (confidential-compute threat model): a malicious hypervisor cooperating with a malicious or compromised guest root userspace can use /dev/hwrng as a leak channel for guest-kernel heap data. The host sets a large used.len, guest root reads /dev/hwrng, and the returned bytes contain guest kernel slab contents that were adjacent to vi->data. In practice, confidential-compute guests (SEV-SNP, TDX) usually disable virtio-rng entirely, so this path is narrow, but the fix is still worth carrying because the underlying memory-safety bug contaminates the guest RNG on any host.
KASAN confirms the OOB on a 7.1-rc4 guest whose virtio-rng backend has been patched to report used.len = 0x10000:
BUG: KASAN: slab-out-of-bounds in virtio_read+0x394/0x5d0 Read of size 64 at addr ffff88800ae0ba20 by task hwrng/52 Call Trace: __asan_memcpy+0x23/0x60 virtio_read+0x394/0x5d0 hwrng_fillfn+0xb2/0x470 kthread+0x2cc/0x3a0 Allocated by task 1: probe_common+0xa5/0x660 virtio_dev_probe+0x549/0xbc0 The buggy address belongs to the object at ffff88800ae0b800 which belongs to the cache kmalloc-1k of size 1024 The buggy address is located 0 bytes to the right of allocated 544-byte region [ffff88800ae0b800, ffff88800ae0ba20)
Same class of bug as commit c04db81cd028 ("net/9p: Fix buffer overflow in USB transport layer"), which hardened usb9pfs_rx_complete() against unchecked device-reported length in the USB 9p transport.
With the clamp at point of use and array_index_nospec() in place, the same harness boots cleanly: copy_data() returns zero for the bogus report, the device-supplied bytes after data_idx are discarded, and the driver issues a fresh request.
CVSS Details
- CVSS 3.1 Base Score: 7.7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade kernel6.18-debuginfo-common-x86_64Upgrade kernel-develUpgrade kernel6.12-develUpgrade perf6.12-debuginfoUpgrade python3-perf-debuginfoUpgrade kernel-modules-extraUpgrade perfUpgrade kernel6.12-toolsUpgrade kernel6.18-modules-extraUpgrade kernel6.18-debuginfo-common-aarch64Upgrade bpftoolUpgrade kernel6.18-headersUpgrade kernel6.12-debuginfo-common-x86_64Upgrade kernel6.12-headersUpgrade kernel-tools-debuginfoUpgrade python3-perfUpgrade kernel-toolsUpgrade kernel6.18-develUpgrade kernel6.18-tools-develUpgrade python3-perf6.12Upgrade kernel-debuginfo-common-aarch64Upgrade kernel6.18-modules-extra-commonUpgrade kernel6.18-toolsUpgrade kernel6.18Upgrade kernel6.12-tools-debuginfoUpgrade kernel-tools-develUpgrade kernel6.18-tools-debuginfoUpgrade perf6.18Upgrade kernel6.12-modules-extraUpgrade kernel6.12-debuginfoUpgrade bpftool6.18Upgrade kernel6.12Upgrade kernel-modules-extra-commonUpgrade kernel-livepatch-6.12.100-125.179Upgrade perf6.12Upgrade bpftool-debuginfoUpgrade python3-perf6.12-debuginfoUpgrade kernel-debuginfo-common-x86_64Upgrade perf-debuginfoUpgrade kernel6.12-modules-extra-commonUpgrade kernel6.12-debuginfo-common-aarch64Upgrade kernel6.18-debuginfoUpgrade kernel-livepatch-6.1.180-225.360Upgrade bpftool6.12-debuginfoUpgrade bpftool6.18-debuginfoUpgrade bpftool6.12Upgrade python3-perf6.18-debuginfoUpgrade python3-perf6.18Upgrade perf6.18-debuginfoUpgrade microvm-kernel6.18Upgrade kernel-livepatch-6.18.39-79.141Upgrade kernel-headersUpgrade kernel-debuginfoUpgrade kernelUpgrade kernel6.12-tools-devel | Aug 18, 2026 | Jul 25, 2026 |
| Debian | — | Upgrade linux-6.12Upgrade linuxUpgrade linux-6.1 | Jul 28, 2026 | Jul 28, 2026 |
| Redhat_linux | — | Upgrade kernelNo solution existsUpgrade kernel-rt | Jul 29, 2026 | Jul 25, 2026 |
| Rocky_linux | — | Upgrade rtlaUpgrade python3-perfUpgrade kernel-modules-coreUpgrade kernel-debugUpgrade kernel-debug-uki-virtUpgrade kernel-tools-libs-develUpgrade kernel-tools-debuginfoUpgrade kernel-debug-coreUpgrade kernel-zfcpdump-modules-extraUpgrade kernel-devel-matchedUpgrade kernel-rt-debug-develUpgrade kernel-rt-modules-extraUpgrade kernel-zfcpdump-debuginfoUpgrade kernel-rt-debug-coreUpgrade kernel-rt-develUpgrade kernel-develUpgrade kernelUpgrade kernel-debug-develUpgrade libperfUpgrade kernel-debuginfoUpgrade kernel-rt-coreUpgrade kernel-rt-debugUpgrade perfUpgrade kernel-zfcpdump-develUpgrade rvUpgrade kernel-coreUpgrade kernel-uki-virt-addonsUpgrade kernel-tools-libsUpgrade python3-perf-debuginfoUpgrade kernel-rt-modules-coreUpgrade kernel-debuginfo-common-x86_64Upgrade kernel-rt-modulesUpgrade kernel-toolsUpgrade kernel-rtUpgrade kernel-debuginfo-common-s390xUpgrade kernel-zfcpdumpUpgrade kernel-zfcpdump-modules-coreUpgrade libperf-debuginfoUpgrade kernel-zfcpdump-modulesUpgrade kernel-rt-debug-modules-coreUpgrade kernel-modules-extra-matchedUpgrade kernel-rt-debug-modules-extraUpgrade kernel-rt-debug-modulesUpgrade kernel-debug-devel-matchedUpgrade kernel-zfcpdump-devel-matchedUpgrade kernel-modulesUpgrade kernel-debug-modules-extraUpgrade kernel-debug-modules-coreUpgrade kernel-zfcpdump-coreUpgrade kernel-uki-virtUpgrade kernel-debug-modulesUpgrade kernel-debug-debuginfoUpgrade kernel-rt-debuginfoUpgrade kernel-rt-debug-debuginfoUpgrade kernel-modules-extraUpgrade perf-debuginfo | Sep 23, 2026 | Sep 19, 2026 |
| Ubuntu | — | Upgrade linux-image-gke-hwe-26.04Upgrade linux-image-nvidia-64kUpgrade linux-image-oracle-64kUpgrade linux-image-7.0.0-1018-nvidia-64kUpgrade linux-image-7.0.0-1014-azureUpgrade linux-image-7.0.0-1018-nvidiaUpgrade linux-image-gcp-64k-7.0Upgrade linux-image-gke-64k-7.0Upgrade linux-image-nvidia-64k-hwe-26.04Upgrade linux-image-raspi-7.0Upgrade linux-image-nvidia-bos-64kUpgrade linux-image-azureUpgrade linux-image-gcpUpgrade linux-image-awsUpgrade linux-image-oem-26.04aUpgrade linux-image-generic-7.0Upgrade linux-image-realtime-hwe-26.04Upgrade linux-image-7.0.0-1006-gke-64kUpgrade linux-image-realtime-64k-hwe-26.04Upgrade linux-image-gcp-64kUpgrade linux-image-azure-7.0Upgrade linux-image-aws-64kUpgrade linux-image-oem-7.0Upgrade linux-image-raspiUpgrade linux-image-generic-hwe-26.04Upgrade linux-image-7.0.0-1012-aws-64kUpgrade linux-image-7.0.0-31-genericUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-7.0.0-1011-oracleUpgrade linux-image-realtime-64k-7.0Upgrade linux-image-generic-64k-7.0Upgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-7.0.0-1012-awsUpgrade linux-image-nvidia-hwe-26.04Upgrade linux-image-realtimeUpgrade linux-image-raspi-realtimeUpgrade linux-image-realtime-64kUpgrade linux-image-7.0.0-2018-nvidia-bosUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-gke-64k-hwe-26.04Upgrade linux-image-nvidia-bosUpgrade linux-image-oem-26.04bUpgrade linux-image-raspi-realtime-7.0Upgrade linux-image-oracle-64k-7.0Upgrade linux-image-7.0.0-1011-gcpUpgrade linux-image-oem-26.04Upgrade linux-image-gkeUpgrade linux-image-7.0.0-1013-ibmUpgrade linux-image-7.0.0-31-generic-64kUpgrade linux-image-7.0.0-1011-oracle-64kUpgrade linux-image-virtual-hwe-26.04Upgrade linux-image-7.0.0-1019-raspiUpgrade linux-image-7.0.0-31-realtimeUpgrade linux-image-ibmUpgrade linux-image-gcp-7.0Upgrade linux-image-virtualUpgrade linux-image-generic-64k-hwe-26.04Upgrade linux-image-generic-64kUpgrade linux-image-7.0.0-1013-oemUpgrade linux-image-azure-lts-26.04Upgrade linux-image-7.0.0-1019-raspi-realtimeUpgrade linux-image-gke-64kUpgrade linux-image-virtual-7.0Upgrade linux-image-oracle-7.0Upgrade linux-image-oracleUpgrade linux-image-nvidiaUpgrade linux-image-gke-7.0Upgrade linux-image-7.0.0-1006-gkeUpgrade linux-image-7.0.0-2018-nvidia-bos-64kUpgrade linux-image-nvidia-bos-64k-7.0Upgrade linux-image-nvidia-7.0Upgrade linux-image-nvidia-bos-7.0Upgrade linux-image-nvidia-64k-7.0Upgrade linux-image-ibm-7.0Upgrade linux-image-genericUpgrade linux-image-7.0.0-1011-gcp-64kUpgrade linux-image-aws-64k-7.0Upgrade linux-image-7.0.0-31-realtime-64kUpgrade linux-image-aws-7.0Upgrade linux-image-realtime-7.0 | Sep 14, 2026 | Sep 7, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 31, 2026 | Jul 25, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub