In the Linux kernel, the following vulnerability has been resolved:
netfs: Fix unbuffered write error handling
If all the subrequests in an unbuffered write stream fail, the subrequest collector doesn't update the stream->transferred value and it retains its initial LONG_MAX value. Unfortunately, if all active streams fail, then we take the smallest value of { LONG_MAX, LONG_MAX, ... } as the value to set in wreq->transferred - which is then returned from ->write_iter().
LONG_MAX was chosen as the initial value so that all the streams can be quickly assessed by taking the smallest value of all stream->transferred - but this only works if we've set any of them.
Fix this by adding a flag to indicate whether the value in stream->transferred is valid and checking that when we integrate the values. stream->transferred can then be initialised to zero.
This was found by running the generic/750 xfstest against cifs with cache=none. It splices data to the target file. Once (if) it has used up all the available scratch space, the writes start failing with ENOSPC. This causes ->write_iter() to fail. However, it was returning wreq->transferred, i.e. LONG_MAX, rather than an error (because it thought the amount transferred was non-zero) and iter_file_splice_write() would then try to clean up that amount of pipe bufferage - leading to an oops when it overran. The kernel log showed:
CIFS: VFS: Send error in write = -28
followed by:
BUG: kernel NULL pointer dereference, address: 0000000000000008
with:
RIP: 0010:iter_file_splice_write+0x3a4/0x520 do_splice+0x197/0x4e0
or:
RIP: 0010:pipe_buf_release (include/linux/pipe_fs_i.h:282) iter_file_splice_write (fs/splice.c:755)
Also put a warning check into splice to announce if ->write_iter() returned that it had written more than it was asked to.
CVSS Details
- CVSS 3.1 Base Score: 7.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | — | Upgrade kernel6.12-tools-develUpgrade kernel6.12-libbpfUpgrade kernel6.12-libbpf-develUpgrade bpftool6.12-debuginfoUpgrade bpftool6.12Upgrade python3-perf6.12-debuginfoUpgrade kernel6.12-libbpf-staticUpgrade kernel6.12-debuginfo-common-aarch64Upgrade kernel-livepatch-6.12.46-66.121Upgrade kernel6.12-tools-debuginfoUpgrade kernel6.12-modules-extraUpgrade kernel6.12-debuginfoUpgrade kernel6.12-toolsUpgrade perf6.12-debuginfoUpgrade kernel6.12-debuginfo-common-x86_64Upgrade kernel6.12Upgrade kernel6.12-headersUpgrade kernel6.12-develUpgrade perf6.12Upgrade python3-perf6.12Upgrade kernel6.12-modules-extra-commonUpgrade kernel6.12-libbpf-debuginfo | Sep 30, 2025 | Sep 5, 2025 |
| Debian | — | Upgrade linux | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade kernel-uek | Nov 11, 2025 | Sep 5, 2025 |
| Suse | — | Upgrade dlm-kmp-defaultUpgrade dtb-mediatekUpgrade gfs2-kmp-rtUpgrade kernel-default-livepatch-develUpgrade kernel-kvmsmallUpgrade kernel-macrosUpgrade kernel-obs-qaUpgrade dtb-hisiliconUpgrade kernel-default-extraUpgrade kselftests-kmp-rtUpgrade kernel-64kb-develUpgrade kernel-docsUpgrade dtb-nvidiaUpgrade kernel-rt-develUpgrade dtb-rockchipUpgrade dtb-amdUpgrade dtb-amlogicUpgrade ocfs2-kmp-rtUpgrade kselftests-kmp-defaultUpgrade kernel-defaultUpgrade kernel-zfcpdumpUpgrade kernel-rt-livepatch-develUpgrade kernel-symsUpgrade kernel-kvmsmall-develUpgrade cluster-md-kmp-defaultUpgrade gfs2-kmp-64kbUpgrade dtb-socionextUpgrade dtb-armUpgrade dtb-apmUpgrade dtb-sprdUpgrade dtb-amazonUpgrade dtb-allwinnerUpgrade dtb-qcomUpgrade dtb-xilinxUpgrade ocfs2-kmp-defaultUpgrade kernel-rt-livepatchUpgrade kernel-64kb-optionalUpgrade dlm-kmp-64kbUpgrade kernel-sourceUpgrade dlm-kmp-rtUpgrade kernel-obs-buildUpgrade dtb-marvellUpgrade kernel-64kbUpgrade kernel-kvmsmall-vdsoUpgrade kernel-64kb-extraUpgrade dtb-broadcomUpgrade kernel-rtUpgrade kernel-rt-extraUpgrade kernel-default-optionalUpgrade kselftests-kmp-64kbUpgrade kernel-source-vanillaUpgrade dtb-lgUpgrade dtb-renesasUpgrade kernel-rt-vdsoUpgrade kernel-default-vdsoUpgrade cluster-md-kmp-rtUpgrade kernel-rt-optionalUpgrade gfs2-kmp-defaultUpgrade kernel-docs-htmlUpgrade dtb-exynosUpgrade dtb-caviumUpgrade dtb-alteraUpgrade cluster-md-kmp-64kbUpgrade kernel-develUpgrade kernel-default-livepatchUpgrade kernel-default-develUpgrade dtb-freescaleUpgrade dtb-appleUpgrade ocfs2-kmp-64kb | Dec 5, 2025 | Nov 6, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub