In the Linux kernel, the following vulnerability has been resolved:
bpf: Don't use tnum_range on array range checking for poke descriptors
Hsin-Wei reported a KASAN splat triggered by their BPF runtime fuzzer which is based on a customized syzkaller:
BUG: KASAN: slab-out-of-bounds in bpf_int_jit_compile+0x1257/0x13f0 Read of size 8 at addr ffff888004e90b58 by task syz-executor.0/1489 CPU: 1 PID: 1489 Comm: syz-executor.0 Not tainted 5.19.0 #1 Hardware name: QEMU Standard PC (i440FX + PIIX, 1996), BIOS 1.13.0-1ubuntu1.1 04/01/2014 Call Trace: <TASK> dump_stack_lvl+0x9c/0xc9 print_address_description.constprop.0+0x1f/0x1f0 ? bpf_int_jit_compile+0x1257/0x13f0 kasan_report.cold+0xeb/0x197 ? kvmalloc_node+0x170/0x200 ? bpf_int_jit_compile+0x1257/0x13f0 bpf_int_jit_compile+0x1257/0x13f0 ? arch_prepare_bpf_dispatcher+0xd0/0xd0 ? rcu_read_lock_sched_held+0x43/0x70 bpf_prog_select_runtime+0x3e8/0x640 ? bpf_obj_name_cpy+0x149/0x1b0 bpf_prog_load+0x102f/0x2220 ? __bpf_prog_put.constprop.0+0x220/0x220 ? find_held_lock+0x2c/0x110 ? __might_fault+0xd6/0x180 ? lock_downgrade+0x6e0/0x6e0 ? lock_is_held_type+0xa6/0x120 ? __might_fault+0x147/0x180 __sys_bpf+0x137b/0x6070 ? bpf_perf_link_attach+0x530/0x530 ? new_sync_read+0x600/0x600 ? __fget_files+0x255/0x450 ? lock_downgrade+0x6e0/0x6e0 ? fput+0x30/0x1a0 ? ksys_write+0x1a8/0x260 __x64_sys_bpf+0x7a/0xc0 ? syscall_enter_from_user_mode+0x21/0x70 do_syscall_64+0x3b/0x90 entry_SYSCALL_64_after_hwframe+0x63/0xcd RIP: 0033:0x7f917c4e2c2d
The problem here is that a range of tnum_range(0, map->max_entries - 1) has limited ability to represent the concrete tight range with the tnum as the set of resulting states from value + mask can result in a superset of the actual intended range, and as such a tnum_in(range, reg->var_off) check may yield true when it shouldn't, for example tnum_range(0, 2) would result in 00XX -> v = 0000, m = 0011 such that the intended set of {0, 1, 2} is here represented by a less precise superset of {0, 1, 2, 3}. As the register is known const scalar, really just use the concrete reg->var_off.value for the upper index check.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade python3-perfUpgrade kernel-modulesUpgrade kernel-rt-debug-develUpgrade kernel-rt-debug-modulesUpgrade kernel-cross-headersUpgrade kernel-coreUpgrade kernel-debug-coreUpgrade kernelUpgrade kernel-headersUpgrade kernel-rt-develUpgrade kernel-debugUpgrade kernel-rt-debug-modules-extraUpgrade kernel-rt-coreUpgrade kernel-debug-develUpgrade kernel-zfcpdump-modules-extraUpgrade kernel-rt-debugUpgrade kernel-zfcpdumpUpgrade perfUpgrade kernel-zfcpdump-develUpgrade kernel-modules-extraUpgrade kernel-tools-libsUpgrade kernel-develUpgrade kernel-rt-modulesUpgrade kernel-tools-libs-develUpgrade kernel-rt-debug-coreUpgrade kernel-debug-modulesUpgrade kernel-zfcpdump-coreUpgrade kernel-zfcpdump-modulesUpgrade bpftoolUpgrade kernel-toolsUpgrade kernel-debug-modules-extraUpgrade kernel-abi-stablelistsUpgrade kernel-rt-modules-extraUpgrade kernel-docUpgrade kernel-rt | Sep 10, 2025 | Sep 8, 2025 |
| Amazon Linux Ami 2 | — | Upgrade kernel-headersUpgrade kernel-tools-debuginfoUpgrade kernel-develUpgrade kernel-livepatch-5.10.144-127.601Upgrade bpftool-debuginfoUpgrade bpftoolUpgrade kernel-debuginfoUpgrade kernel-debuginfo-common-aarch64Upgrade kernel-tools-develUpgrade perf-debuginfoUpgrade kernel-livepatch-5.15.69-37.134Upgrade perfUpgrade kernel-debuginfo-common-x86_64Upgrade kernelUpgrade python-perf-debuginfoUpgrade kernel-toolsUpgrade python-perf | May 20, 2026 | May 20, 2026 |
| Debian | — | Upgrade linux | Jun 20, 2025 | Jun 20, 2025 |
| Dell Powerstore Dsa2025429 | — | Upgrade Dell PowerStoreOS to the latest version | Dec 3, 2025 | Dec 2, 2025 |
| Dell Powerstore Dsa2026039 | — | Upgrade Dell PowerStoreOS to the latest version | Jan 13, 2026 | Jan 6, 2026 |
| Huawei Euleros 2_0_sp13 | — | Upgrade bpftoolUpgrade kernel-toolsUpgrade kernel-tools-libsUpgrade python3-perfUpgrade kernel-abi-stablelistsUpgrade kernel | Oct 24, 2025 | Oct 23, 2025 |
| Oracle_linux | — | Upgrade kernel | Sep 11, 2025 | Jun 18, 2025 |
| Redhat_linux | — | Upgrade kernel-rtNo solution existsUpgrade kernel | Jul 9, 2025 | Jun 18, 2025 |
| Rocky_linux | — | Upgrade kernel-debug-modulesUpgrade kernel-tools-debuginfoUpgrade kernel-debug-develUpgrade kernel-modules-extraUpgrade kernel-debug-coreUpgrade kernel-debug-modules-extraUpgrade kernel-coreUpgrade kernel-debugUpgrade perf-debuginfoUpgrade kernelUpgrade kernel-debuginfoUpgrade kernel-debuginfo-common-x86_64Upgrade kernel-modulesUpgrade perfUpgrade kernel-tools-libsUpgrade kernel-debug-debuginfoUpgrade kernel-develUpgrade bpftoolUpgrade kernel-toolsUpgrade python3-perfUpgrade bpftool-debuginfoUpgrade python3-perf-debuginfoUpgrade kernel-tools-libs-devel | Feb 5, 2026 | Oct 3, 2025 |
| Ubuntu | — | Upgrade linux-aws-5.15Upgrade linux-intel-iotgUpgrade linux-riscv-5.15Upgrade linux-azure-5.15Upgrade linux-gkeopUpgrade linux-kvmUpgrade linux-gcp-5.15Upgrade linux-oracle-5.15Upgrade linux-ibmUpgrade linux-raspiUpgrade linux-gkeUpgrade linux-lowlatencyUpgrade linux-nvidiaUpgrade linux-oracleUpgrade linux-gcpUpgrade linux-lowlatency-hwe-5.15Upgrade linux-hwe-5.15Upgrade linux-awsUpgrade linux-intel-iotg-5.15Upgrade linux-azureUpgrade linuxUpgrade linux-realtime | Jun 26, 2025 | Jun 18, 2025 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Jun 18, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub