CVE-2026-23007
ब्लॉक: ऑटो इंटीग्रिटी बफर का शून्य गैर-पीआई भाग
- प्रकाशित
- 25 जन॰ 2026
- अद्यतन
- 11 मई 2026
- सीएनए असाइन करना
- Linux
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 3.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
लिनक्स कर्नेल में, निम्नलिखित भेद्यता को हल किया गया है: block: स्वचालित इंटीग्रिटी बफर के गैर-PI भाग को शून्य करें राइट्स के लिए स्वचालित रूप से उत्पन्न इंटीग्रिटी बफर को अंतर्निहित ब्लॉक डिवाइस को पास करने से पहले पूरी तरह से प्रारंभ (initialize) किया जाना चाहिए, अन्यथा अप्रारंभित मेमोरी को यूज़रस्पेस या स्टोरेज डिवाइस तक भौतिक पहुंच रखने वाला कोई भी व्यक्ति वापस पढ़ सकता है। यदि प्रोटेक्शन इंफॉर्मेशन (PI) उत्पन्न होता है, तो इंटीग्रिटी बफर का वह हिस्सा पहले से ही प्रारंभ होता है। इंटीग्रिटी डेटा को तब भी शून्य किया जाता है जब PI जनरेशन sysfs के माध्यम से अक्षम हो या PI टपल आकार 0 हो। हालाँकि, यह उस मामले को छोड़ देता है जहाँ PI उत्पन्न होता है और PI टपल आकार गैर-शून्य होता है, लेकिन मेटाडेटा आकार PI टपल से बड़ा होता है। इस मामले में, मेटाडेटा का शेष ("opaque") भाग अप्रारंभित रह जाता है। BLK_INTEGRITY_CSUM_NONE जांच को सामान्यीकृत करें ताकि यह किसी भी ऐसे मामले को कवर कर सके जहाँ मेटाडेटा केवल PI टपल से बड़ा हो।
स्रोत
1CVE-2026-23007 सर्वरलेस कोल्ड-स्टार्ट मेमोरी रिमानेंस का अनुकरण करता है; यह प्रदर्शित करता है कि Lambda इनवोकेशन में बनी रहने वाली स्थायी वैश्विक अवस्था विभिन्न निष्पादनों के बीच गोपनीय जानकारी (secrets) कैसे लीक कर सकती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।