In the Linux kernel, the following vulnerability has been resolved:
mm/mremap: fix address wraparound in move_page_tables()
On 32-bit platforms, it is possible for the expression `len + old_addr < old_end` to be false-positive if `len + old_addr` wraps around. `old_addr` is the cursor in the old range up to which page table entries have been moved; so if the operation succeeded, `old_addr` is the *end* of the old region, and adding `len` to it can wrap.
The overflow causes mremap() to mistakenly believe that PTEs have been copied; the consequence is that mremap() bails out, but doesn't move the PTEs back before the new VMA is unmapped, causing anonymous pages in the region to be lost. So basically if userspace tries to mremap() a private-anon region and hits this bug, mremap() will return an error and the private-anon region's contents appear to have been zeroed.
The idea of this check is that `old_end - len` is the original start address, and writing the check that way also makes it easier to read; so fix the check by rearranging the comparison accordingly.
(An alternate fix would be to refactor this function by introducing an "orig_old_start" variable or such.)
Tested in a VM with a 32-bit X86 kernel; without the patch:
``` user@horn:~/big_mremap$ cat test.c #define _GNU_SOURCE #include <stdlib.h> #include <stdio.h> #include <err.h> #include <sys/mman.h>
#define ADDR1 ((void*)0x60000000) #define ADDR2 ((void*)0x10000000) #define SIZE 0x50000000uL
int main(void) { unsigned char *p1 = mmap(ADDR1, SIZE, PROT_READ|PROT_WRITE, MAP_ANONYMOUS|MAP_PRIVATE|MAP_FIXED_NOREPLACE, -1, 0); if (p1 == MAP_FAILED) err(1, "mmap 1"); unsigned char *p2 = mmap(ADDR2, SIZE, PROT_NONE, MAP_ANONYMOUS|MAP_PRIVATE|MAP_FIXED_NOREPLACE, -1, 0); if (p2 == MAP_FAILED) err(1, "mmap 2"); *p1 = 0x41; printf("first char is 0x%02hhx\n", *p1); unsigned char *p3 = mremap(p1, SIZE, SIZE, MREMAP_MAYMOVE|MREMAP_FIXED, p2); if (p3 == MAP_FAILED) { printf("mremap() failed; first char is 0x%02hhx\n", *p1); } else { printf("mremap() succeeded; first char is 0x%02hhx\n", *p3); } } user@horn:~/big_mremap$ gcc -static -o test test.c user@horn:~/big_mremap$ setarch -R ./test first char is 0x41 mremap() failed; first char is 0x00 ```
With the patch:
``` user@horn:~/big_mremap$ setarch -R ./test first char is 0x41 mremap() succeeded; first char is 0x41 ```
CVSS Details
- CVSS 3.1 Base Score: 7.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 27, 2026 | Jul 27, 2026 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Dec 2, 2024 |
| Ubuntu | — | Upgrade linux-image-oem-24.04Upgrade linux-image-virtualUpgrade linux-image-6.11.0-18-generic-64kUpgrade linux-image-gcpUpgrade linux-image-generic-lpaeUpgrade linux-image-awsUpgrade linux-image-gkeUpgrade linux-image-ibmUpgrade linux-image-6.8.0-58-lowlatency-64kUpgrade linux-image-6.11.0-1011-oracle-64kUpgrade linux-image-gkeopUpgrade linux-image-6.8.0-1028-gcpUpgrade linux-image-6.11.0-1009-gcpUpgrade linux-image-oem-24.04bUpgrade linux-image-azure-nvidiaUpgrade linux-image-6.11.0-1005-realtimeUpgrade linux-image-generic-64k-hwe-22.04Upgrade linux-image-oem-22.04aUpgrade linux-image-6.11.0-1010-lowlatency-64kUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-nvidiaUpgrade linux-image-oem-22.04bUpgrade linux-image-nvidia-64k-6.8Upgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-6.11.0-18-genericUpgrade linux-image-genericUpgrade linux-image-6.11.0-1011-oracleUpgrade linux-image-gkeop-6.8Upgrade linux-image-lowlatencyUpgrade linux-image-oracle-lts-24.04Upgrade linux-image-azure-lts-24.04Upgrade linux-image-generic-hwe-24.04Upgrade linux-image-oem-24.04aUpgrade linux-image-oem-22.04Upgrade linux-image-6.8.0-1027-azureUpgrade linux-image-nvidia-64kUpgrade linux-image-ibm-classicUpgrade linux-image-generic-hwe-22.04Upgrade linux-image-virtual-hwe-24.04Upgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-nvidia-64k-hwe-22.04Upgrade linux-image-lowlatency-64kUpgrade linux-image-raspi-realtimeUpgrade linux-image-6.8.0-58-lowlatencyUpgrade linux-image-oracleUpgrade linux-image-oracle-64kUpgrade linux-image-6.8.0-1027-awsUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-kvmUpgrade linux-image-gcp-64kUpgrade linux-image-realtime-hwe-24.04Upgrade linux-image-raspiUpgrade linux-image-6.11.0-1009-awsUpgrade linux-image-6.8.0-1026-nvidia-lowlatencyUpgrade linux-image-6.8.0-1024-oracleUpgrade linux-image-6.8.0-58-genericUpgrade linux-image-6.8.0-1026-nvidia-lowlatency-64kUpgrade linux-image-6.8.0-1026-oemUpgrade linux-image-6.8.1-1020-realtimeUpgrade linux-image-oem-22.04dUpgrade linux-image-nvidia-6.8Upgrade linux-image-gcp-64k-lts-24.04Upgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-oracle-64k-lts-24.04Upgrade linux-image-6.11.0-1008-raspiUpgrade linux-image-6.8.0-1010-gkeopUpgrade linux-image-azureUpgrade linux-image-oem-22.04cUpgrade linux-image-6.8.0-58-generic-64kUpgrade linux-image-6.11.0-1009-azureUpgrade linux-image-azure-fdeUpgrade linux-image-gcp-lts-24.04Upgrade linux-image-nvidia-hwe-22.04Upgrade linux-image-azure-fde-lts-24.04Upgrade linux-image-6.8.0-2023-raspi-realtimeUpgrade linux-image-6.8.0-1026-nvidia-64kUpgrade linux-image-6.8.0-1024-ibmUpgrade linux-image-6.8.0-1023-gkeUpgrade linux-image-6.8.0-1028-raspiUpgrade linux-image-6.11.0-1009-azure-fdeUpgrade linux-image-6.11.0-1015-oemUpgrade linux-image-nvidia-lowlatencyUpgrade linux-image-6.8.0-1028-gcp-64kUpgrade linux-image-6.8.0-1014-azure-nvidiaUpgrade linux-image-generic-64kUpgrade linux-image-realtimeUpgrade linux-image-6.8.0-1026-nvidiaUpgrade linux-image-6.11.0-1010-lowlatencyUpgrade linux-image-aws-lts-24.04Upgrade linux-image-6.8.0-1027-azure-fdeUpgrade linux-image-6.8.0-1024-oracle-64kUpgrade linux-image-virtual-hwe-22.04 | Feb 20, 2025 | Dec 2, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub