資安通告:08/24~08/30 資安弱點威脅彙整週報
2026-09-04
風險等級: 高度威脅
摘  要:

各大廠牌軟硬體高風險弱點摘要

廠牌 軟硬體型號 弱點數量 說明 CVE ID
AdobeAdobe Campaign Classic1Adobe Campaign Classic (ACC) 受伺服器端請求偽造 (SSRF) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。攻擊者可利用此漏洞執行任意程式碼。利用此問題不需要使用者互動。影響範圍已變更。CVE-2026-76193

AdobeAdobe Campaign Classic1Adobe Campaign Classic (ACC) 受 OS 命令中特殊元素未適當淨化('OS 命令注入')漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。攻擊者可利用此漏洞執行任意程式碼。利用此問題不需要使用者互動。影響範圍已變更。CVE-2026-76195

AdobeAdobe Campaign Classic1Adobe Campaign Classic (ACC) 受 OS 命令中特殊元素未適當淨化('OS 命令注入')漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。攻擊者可利用此漏洞執行任意程式碼。利用此問題不需要使用者互動。影響範圍已變更。CVE-2026-76197

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受越界寫入 (out-of-bounds write) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48426

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受越界寫入 (out-of-bounds write) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48427

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受堆疊緩衝區溢位 (Heap-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48428

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受堆疊緩衝區溢位 (Heap-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48430

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受堆疊緩衝區溢位 (Heap-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48431

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受堆疊緩衝區溢位 (Heap-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48432

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受堆疊緩衝區溢位 (Heap-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48433

AdobeAdobe Substance 3D Designer1Substance3D - Designer 受越界寫入 (out-of-bounds write) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-71564

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 5.1.3 及更早版本受堆疊緩衝區溢位 (Heap-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-34674

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 受堆疊緩衝區溢位 (Stack-based Buffer Overflow) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48417

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 受越界寫入 (out-of-bounds write) 漏洞影響,可能導致在目前使用者的權限下執行任意程式碼。利用此問題需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48418

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在越界寫入弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48419

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在越界寫入弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48420

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在越界寫入弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48421

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在基於堆積區的緩衝區溢位弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48422

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在基於堆積區的緩衝區溢位弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48423

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在基於堆積區的緩衝區溢位弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48424

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在基於堆積區的緩衝區溢位弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-48425

AdobeAdobe Substance 3D Sampler1Substance3D - Sampler 存在越界寫入弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-71382

AdobeAdobe XD1Adobe XD 存在緩衝區溢位弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。攻擊者可利用此弱點執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-71399

AdobeC2PA Tool1CAI Content Credentials 存在未受控制的資源消耗弱點,可能導致應用程式阻斷服務。攻擊者可利用此弱點耗盡系統資源,造成應用程式阻斷服務。利用此弱點不需要使用者互動。CVE-2026-71360

AdobeC2PA Tool1CAI Content Credentials 存在整數下溢(Wrap 或 Wraparound)弱點,可能導致應用程式阻斷服務。攻擊者可利用此弱點使應用程式崩潰,進而造成阻斷服務。利用此弱點不需要使用者互動。CVE-2026-71442

AdobeC2PA Tool1CAI Content Credentials 存在輸入驗證不當弱點,可能導致應用程式阻斷服務。攻擊者可利用此弱點使應用程式崩潰,進而造成阻斷服務。利用此弱點不需要使用者互動。CVE-2026-71443

AdobeSubstance3D - Painter1Substance3D - Painter 存在越界寫入弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-75749

AdobeSubstance3D - Painter1Substance3D - Painter 存在基於堆積區的緩衝區溢位弱點,可能導致攻擊者以目前使用者的權限執行任意程式碼。利用此弱點需要使用者互動,即受害者必須開啟惡意檔案。CVE-2026-75750

AdobeSubstance3D - Painter1Adobe 產品 Substance3D Painter 外掛程式存在堆疊緩衝區溢位弱點。該弱點可能導致在目前使用者上下文中執行任意程式碼情況。CVE-2026-75766

AdobeSubstance3D - Painter1Adobe 產品 Substance3D Painter 外掛程式存在堆疊緩衝區溢位弱點。該弱點可能導致在目前使用者上下文中執行任意程式碼情況。CVE-2026-75767

AdobeSubstance3D - Painter1Adobe 產品 Substance3D Painter 外掛程式存在惡意搜尋路徑弱點。該弱點可能導致在目前使用者上下文中執行任意程式碼情況。CVE-2026-75768

AdobeSubstance3D - Painter1Adobe 產品 Substance3D Painter 外掛程式存在堆疊緩衝區溢位弱點。該弱點可能導致在目前使用者上下文中執行任意程式碼情況。CVE-2026-75769

AdobeSubstance3D - Painter1Adobe 產品 Substance3D Painter 外掛程式存在越界存取弱點。該弱點可能導致在目前使用者上下文中執行任意程式碼情況。CVE-2026-75770

Autodesk3ds Max1Autodesk 產品 3ds Max 的 ABC 檔案存在越界存取弱點。該弱點可能允許惡意攻擊者利用導致程式意外中止、資料損壞或在當前排程中執行任意程式碼情況。CVE-2026-16783

Autodesk3ds Max1Autodesk 產品 3ds Max 的 SVG 檔案存在記憶體毀損弱點。該弱點可能允許惡意攻擊者利用執行任意程式碼情況。CVE-2026-19568

Autodesk3ds Max1Autodesk 產品 3ds Max 的 FLT 檔案存在越界存取弱點。該弱點可能允許惡意攻擊者利用導致程式意外中止、資料損壞或在當前排程中執行任意程式碼情況。CVE-2026-7455

DellCloud Disaster Recovery1Dell 產品 Cloud Disaster Recovery 20.2 (含)之前版本存在注入弱點。該弱點可能允許擁有遠端存取權限的高權限攻擊者,可能會利用執行指令注入情況。CVE-2026-70419

DellCloud Disaster Recovery1Dell 產品 Cloud Disaster Recovery 20.2 (含)之前版本存在注入弱點。該弱點可能允許擁有遠端存取權限的高權限攻擊者,可能會利用執行指令注入情況。CVE-2026-71171

DellPower Protect Cyber Recovery1Dell 產品 Power Protect Cyber Recovery 20.3 之前版本存在驗證弱點。該弱點可能允許低權限攻擊者,可以透過遠端導致未經授權的存取情況。CVE-2026-79938

DellPowerProtect One1Dell 產品 PowerProtect One 20.1.0.0 (含)之前版本存在驗證弱點。該弱點可能允許低權限攻擊者,可以透過遠端導致未經授權的存取情況。CVE-2026-68861

DellPowerProtect One1Dell 產品 PowerProtect One 20.1.0.0 (含)之前版本存在驗證弱點。該弱點可能允許低權限攻擊者,可以透過遠端導致未經授權的存取情況。CVE-2026-74770

DellPowerProtect One1Dell 產品 PowerProtect One 20.1.0.0 (含)之前版本存在堆疊緩衝區溢位弱點。該弱點可能允許未經身份驗證的攻擊者,可以透過遠端存取導致服務阻斷情況。CVE-2026-68863

DellThinOS 101Dell ThinOS 10 存在存取控制不當漏洞,低權限的本地攻擊者可利用此漏洞取得未授權存取權限。CVE-2026-61419

IBMAdministration Runtime Expert for i1GUI 元件處理存在漏洞,遠端未授權攻擊者可冒用其他已驗證使用者身分提升權限。CVE-2026-18527

IBMAdministration Runtime Expert for i1存在身份驗證實施不當漏洞,遠端已驗證攻擊者可藉此存取敏感資訊。CVE-2026-17203

IBMAIX1IBM AIX 與 PowerVM VIOS 存在格式化字串漏洞,本地攻擊者可利用該漏洞提升執行權限。CVE-2026-16821

IBMConcert1存在 SQL 注入漏洞,遠端攻擊者可傳送精心設計的 SQL 命令以檢視、修改或刪除資料庫資訊。CVE-2026-3627

IBMLangflow OSS1A2A 公開端點安全限制不當,遠端攻擊者可利用此漏洞執行任意程式碼。CVE-2026-19286

IBMLangflow OSS1允許已驗證攻擊者藉由建立特定 Flow 繞過安全政策,於伺服器執行任意作業系統命令並提升權限。CVE-2026-19295

IBMLangflow OSS1程式碼生成控制不當,遠端已驗證攻擊者可利用此漏洞執行任意程式碼。CVE-2026-18729

IBMLangflow OSS1身分驗證機制不當,遠端攻擊者可利用此漏洞執行任意 Flow 並取得敏感資訊。CVE-2026-18891

IBMLangflow OSS1使用者識別碼存在命名空間衝突漏洞,遠端攻擊者可藉此取得敏感資訊或注入未授權訊息。CVE-2026-18904

IBMLangflow OSS1存在路徑穿越 (Path Traversal) 漏洞,遠端攻擊者可利用此漏洞讀取伺服器上的任意檔案。CVE-2026-18899

LinuxLinux1Bluetooth SCO 連線未獨立持有 reference count,關閉連線時競態條件可導致釋放後使用 (UAF) 漏洞。CVE-2026-80683

LinuxLinux1Bluetooth hci_sync 任務執行期間連線物件可能被提前釋放,從而觸發釋放後使用 (UAF) 漏洞。CVE-2026-80692

LinuxLinux1SPI NAND 驅動程式未在執行 SET_FEATURE 前寫入設定值,可導致快閃記憶體鎖定在 OTP 模式而無法正常讀寫。CVE-2026-80712

LinuxLinux1Linux Kernel 的 io_uring 存在工作限制未於 exec 後保留的弱點。針對每個工作(task)的限制應套用至該工作建立的所有 ring,且一旦安裝後,不應因執行 exec 而被移除。原先的 exec 取消流程會釋放工作內容與每個工作的限制,導致 exec 後建立的 ring 不再受到限制。此次修正將工作內容清理拆分,確保 exec 取消流程不會釋放每個工作的限制。CVE-2026-80713

LinuxLinux1Linux Kernel Bluetooth ISO 存在懸空 hcon 參照的弱點。iso_conn_del() 執行後,ISO socket 不應再取用 hcon。原先清除 iso_conn::hcon 的行為依賴 iso_conn_del() 釋放 iso_conn 的最後一個參照,可能產生競態條件。此次修正改為在 iso_conn_del() 中明確清除 conn->hcon,以避免因參照釋放順序造成的問題。CVE-2026-80721

LinuxLinux1Linux Kernel wifi: mac80211 存在TWT 參數驗證不完整的弱點。接收到的 S1G TWT 設定框架在加入佇列前僅進行部分驗證,可能導致長度不足的個別協議(individual agreement)傳送至驅動程式。由於追蹤點與驅動程式回呼會存取完整的 TWT 參數區塊,因此可能造成不當的記憶體存取。此次修正會避免將長度不足的個別協議傳送至驅動程式。CVE-2026-80722

LinuxLinux1Linux Kernel of: reserved_mem 存在越界存取(OOB)弱點。系統開機時,fdt_scan_reserved_mem() 會將動態配置的 /reserved-memory 子節點儲存至固定大小的陣列中。若裝置樹定義的動態區域超過 MAX_RESERVED_REGIONS,可能導致資料寫入陣列範圍之外。此次修正加入邊界檢查,超過上限的區域將記錄錯誤並略過。CVE-2026-80723

LinuxLinux1Linux Kernel ptp: vmclock 存在唯讀記憶體映射可被修改為可寫的弱點。vmclock_miscdev_mmap() 雖會拒絕對共享 vmclock ABI 頁面建立可寫映射,但仍保留 VM_MAYWRITE 權限,導致使用者空間可先以唯讀方式映射頁面,再透過 mprotect() 將其升級為可寫。如此一來,Guest 可能修改由 Host 寫入的時間資訊。此次修正會在唯讀路徑清除 VM_MAYWRITE,避免映射權限被提升。CVE-2026-80724

LinuxLinux1Linux Kernel net/sched: cls_bpf 存在裝置綁定程式可附加至不同網路裝置的弱點。原先未驗證 BPF 程式所綁定的網路裝置是否與 TC classifier 要附加的網路裝置相符,因此可能讓綁定至裝置 A 的程式被附加至裝置 B。當裝置 A 被刪除時,可能破壞仍附加於裝置 B 的程式狀態,進而觸發警告甚至核心當機。此次修正會驗證綁定裝置是否與目標裝置一致,不一致時拒絕附加。CVE-2026-74736

LinuxLinux1Linux Kernel net/sched: cls_u32 存在堆積區越界讀取(slab-out-of-bounds read)弱點。u32_walk() 會同時列舉 hash table 與節點,但 u32_bind_class() 無條件將傳入的 fh 視為 tc_u_knode,當實際上為 tc_u_hnode 時,可能存取不存在的成員,導致越界讀取。此次修正透過 TC_U32_KEY(handle) 判斷並略過 hash table。CVE-2026-74739

LinuxLinux1Linux Kernel net: ngbe 存在NULL 指標參照弱點。在非 MSI-X 模式下,wx->msix_entry 尚未配置或初始化,但 NGBE_INTR_MISC(wx) 仍會取用 wx->msix_entry->entry,導致 NULL 指標參照並造成系統當機。此次修正透過檢查 pdev->msix_enabled 判斷正確的中斷向量索引,並調整非 MSI-X 模式下的中斷遮罩設定。CVE-2026-74741

LinuxLinux1Linux Kernel veth 存在錯誤 TX 佇列索引導致佇列無法重新喚醒的弱點。在未啟用 XDP、但啟用多佇列及 GRO 的情況下,queue_index 可能對所有佇列維持為 0,導致 veth 在某個 TX 佇列停止後,錯誤地喚醒另一個佇列,使原本停止的佇列可能永久維持停止狀態。此次修正改由 rq 在 priv->rq 中的位置取得正確的佇列索引。CVE-2026-74742

LinuxLinux1Linux Kernel eth: bnxt 存在取消 IRQ affinity notifier 時可能造成死結的弱點。取消 IRQ affinity notifier 時會同步等待回呼完成,而 bnxt notifier 會取得 netdev instance lock,同時在相同鎖定下取消工作,可能形成死結。此次修正將佇列重新啟動動作移至非同步服務工作執行,避免鎖定相互等待。CVE-2026-74745

LinuxLinux1Linux Kernel ipvs 存在IP 標頭長度(IHL)未重新驗證導致越界存取的弱點。在從 skb fragments 讀取內嵌標頭後,若未重新驗證 IP 標頭長度,可能造成超出有效資料範圍的存取。特別是在 ip_vs_nat_icmp() 中,本機程序可能修改 IHL 欄位,使後續處理使用較大的長度值。此次修正會在偵測到 IHL 被修改時丟棄封包。CVE-2026-74747

LinuxLinux1Linux Kernel netfilter: ipset 存在參照計數競態條件弱點。list:set 的垃圾回收(GC)與 swap 操作之間可能發生競態,使參照計數被錯誤遞減,進而觸發核心 BUG,甚至造成 Kernel Panic。此次修正將索引解析與參照計數遞減動作放在 ip_set_ref_lock 保護下執行,確保參照計數與正確的索引保持一致。CVE-2026-74748

LinuxLinux1Linux Kernel ovpn 存在金鑰槽加密資源釋放處理不當的弱點。原先透過 RCU callback 釋放 AEAD 加密轉換,但部分加密實作的 crypto_free_aead 可能需要睡眠,因此不適合在 RCU callback 中執行。此次修正改使用 workqueue 執行實際的加密資源清理,同時保留 RCU 所需的寬限期,以確保沒有其他讀取者仍在使用該金鑰槽。CVE-2026-74750

LinuxLinux1Linux Kernel perf 存在已結束事件仍可被設定為群組領導者的弱點。perf_event_remove_on_exec() 會將相關事件設為 EXIT 狀態並解除群組關係,但其檔案描述元仍可能保持開啟。原先 perf_event_open() 僅拒絕 REVOKED 與 DEAD 狀態,因此已處於 EXIT 狀態的事件仍可能被當作群組領導者,導致新的事件指向已釋放的事件,形成無效的 group_leader 指標。此次修正會拒絕將 EXIT 狀態的事件作為群組領導者,並在共用 context mutex 保護下進行檢查。CVE-2026-74753

LinuxLinux1Linux Kernel 的 ovpn 存在 NULL 指標解參照弱點。ovpn_crypto_kill_key 在確認加密金鑰槽是否存在前就進行存取,當 Peer 僅安裝一把金鑰,且要求刪除不存在的金鑰時,可能觸發 NULL 指標解參照並造成系統當機。修正方式為在加密狀態鎖定期間讀取各金鑰槽、先檢查 NULL,再確認 key_id,僅替換實際符合的金鑰槽。CVE-2026-80520

LinuxLinux1Linux Kernel 的 AF_UNIX 存在 Socket Control Chain(SCC)項目未正確解除連結的弱點。特定並行操作下,Garbage Collector(GC)可能在 SCC 項目尚未完整建立時判定部分 SCC 已失效,後續 unix_walk_scc_fast() 仍透過已釋放的 scc_entry 存取資料,可能造成 Use-After-Free(UAF)等記憶體安全問題。修正方式是在 unix_del_edge() 釋放 Vertex 前先解除 scc_entry 的連結。CVE-2026-80521

LinuxLinux1Linux Kernel 的 NVIDIA Tegra 加密驅動程式存在記憶體越界寫入弱點。當呼叫端未執行 tegra_gcm_setauthsize(),導致 authsize 維持為 0 時,解密操作可能計算出錯誤的 rctx->cryptlen,進而寫入超出 rctx->dst_sg 緩衝區範圍的資料,可能造成系統當機或記憶體破壞。修正 cryptlen 計算方式並移除未使用的 authsize 欄位。CVE-2026-80522

LinuxLinux1Linux Kernel 的 SpacemiT K3 時鐘驅動程式存在系統當機弱點。HDMA 時鐘負責 X100 RISC-V 核心的內部 TCM 存取路徑,若時鐘遭關閉,當向量指令存取產生 Page Fault 等情況時,可能導致 Linux 系統停止運作。修正方式為將 HDMA 時鐘設定為 Critical,避免其被關閉。CVE-2026-80523

LinuxLinux1Linux Kernel 的 TAS2562 音訊驅動程式存在陣列越界存取弱點。tas2562_volume_control_put() 未驗證使用者空間寫入的音量控制值,攻擊者可能提供超出固定大小陣列範圍的數值,造成陣列越界存取,並將取得的異常值寫入裝置。修正方式為驗證寫入的值是否存在於有效的音量值陣列中。CVE-2026-80526

LinuxLinux1Linux Kernel 的 Ceph 檔案系統存在無限等待/系統程序卡住的弱點。當用戶端已失去 FILE_RD capability,但本地 mds_wanted 狀態仍認為該 capability 已被要求時,__ceph_get_caps() 可能持續等待而永遠無法完成,導致讀取程序長時間卡住。修正方式為在等待一定時間後改走 renew 流程,並透過同步 OPEN 請求重新取得所需的 capability,避免因過期的 mds_wanted 狀態而無限等待。CVE-2026-80527

LinuxLinux1Linux Kernel 的 XFS 檔案系統存在 Reflink 旗標錯誤清除弱點。在交換完整檔案範圍時,若啟用 XFS_EXCHMAPS_INO1_WRITTEN,部分 Hole 或 Unwritten mapping 可能被略過,導致 Reflink 旗標被錯誤清除;後續寫入可能未使用應有的 Copy-on-Write(CoW)機制,進而造成相關檔案之間的資料毀損。修正方式為在指定 XFS_EXCHMAPS_INO1_WRITTEN 時停用 Reflink 旗標交換。CVE-2026-80530

LinuxLinux1Linux Kernel 的 XFS 檔案系統存在 Use-After-Free(UAF)弱點。xrep_tempfile_create() 在設定 sc->tempip 後,如果暫存檔建立失敗,後續處理可能繼續使用已失效的物件,造成 Use-After-Free。修正暫存檔建立失敗時的處理流程,以避免存取已釋放的記憶體。CVE-2026-80531

LinuxLinux1Linux Kernel 的 XFS 檔案系統存在越界記憶體存取弱點。xfs_rtrefcountbt_verify() 與 xfs_iformat_rtrefcount() 對 B-tree root level 的驗證使用 > 而非 >=,可能接受經特殊製作的檔案系統映像,導致後續 Cursor 層級超出配置的範圍,觸發 slab out-of-bounds,嚴重時可能造成 Kernel Panic。修正方式為拒絕等於最大允許層級的 root level。CVE-2026-80537

LinuxLinux1Linux Kernel 的 XFS 檔案系統存在錯誤處理不當弱點。xfs_rtginode_ensure() 將 xfs_rtginode_load() 除 -ENOENT 外的所有錯誤都視為成功,導致發生 I/O、配置或檔案系統毀損錯誤時,Realtime Group inode 可能未正確載入,但 growfs 仍繼續執行。修正方式為僅將 -ENOENT 視為需要建立 inode,其餘錯誤皆回傳給 growfs。CVE-2026-80538

LinuxLinux1Linux Kernel 的 AMDGPU 驅動程式存在影像大小計算弱點。UVD 解碼影像的最小尺寸計算應使用 pitch 而非 width,否則可能造成錯誤的大小判斷;同時限制 pitch 不得超過 4096,以避免整數溢位問題。CVE-2026-80540

LinuxLinux1Linux Kernel 的 AMDGPU 驅動程式存在 GEM 記憶體配置參數驗證不足弱點。使用者空間可組合不允許的記憶體 domain,例如 CPU、GTT、VRAM 與 DOORBELL、GDS、GWS 或 OA 混用,可能導致 amdgpu_bo_placement_from_domain() 超出最大 Placement 數量並觸發 BUG_ON(),造成 Kernel Crash。修正方式為限制合法的 domain 組合,無效組合則由 amdgpu_gem_create_ioctl() 回傳 -EINVAL。CVE-2026-80541

LinuxLinux1Linux Kernel 的 s390/zcrypt 驅動程式存在 EP11 CPRB 資料解析與輸入驗證不足弱點。原本透過固定結構覆蓋方式處理 EP11 CPRB Payload,未充分驗證 ASN.1 編碼及各欄位長度,可能造成不正確的記憶體存取。修正方式為改用明確的 ASN.1 解析,逐一驗證 Payload、Function、Domain 等欄位的 Tag、Length 與 Value,並在每個解析步驟進行邊界檢查。CVE-2026-80544

LinuxLinux1Linux Kernel 的 s390/zcrypt 驅動程式存在輸入驗證不足與整數溢位弱點。xcrb_msg_to_type6_ep11cprb_msgx() 在從使用者空間複製資料前未充分驗證最小緩衝區大小,且 CEIL4 對齊計算可能發生整數溢位,進而繞過大小檢查並造成緩衝區溢位。修正方式為使用 size_t 進行長度計算、加入 U32_MAX 邊界檢查、驗證請求與回應的最小大小,並對 Payload 進行基本 ASN.1 解析。CVE-2026-80545

LinuxLinux1Linux Kernel 已修復一項弱點:s390/zcrypt - 強化 CCA CPRB 長度與溢位檢查。xcrb_msg_to_type6cprb_msgx() 函式缺乏適當的輸入驗證,可能導致整數溢位、未初始化記憶體存取以及緩衝區溢位等問題。攻擊者可藉由精心構造的輸入繞過大小檢查,進而造成記憶體安全風險。修補後改用 size_t 進行長度計算,加入溢位檢查及最小緩衝區大小驗證。CVE-2026-80546

LinuxLinux1Linux Kernel 已修復一項弱點:s390/vfio_ccw - 修復 CCW 陣列越界檢查問題。ccwchain_calc_length() 在檢查鏈結的 Channel Command Word(CCW)數量時,可能於回報錯誤前存取第 257 個 CCW,導致越界讀取。修補後重新調整迴圈邏輯,以避免存取超出陣列範圍的記憶體。CVE-2026-80550

LinuxLinux1Linux Kernel 已修復一項弱點:s390/vfio_ccw - 修復 cp_init() 失敗時的記憶體洩漏問題。若 cp_init() 失敗,部分由 Transfer in Channel(TIC)建立的記憶體區段可能無法被正確釋放,導致記憶體洩漏。修補後將清理邏輯移至遞迴流程之外,以確保所有已配置資源均能正確釋放。CVE-2026-80555

LinuxLinux1Linux Kernel 已修復一項弱點:mmc:atmel-mci - 修復競爭條件造成的 Use-After-Free 弱點。工作佇列可能於驅動移除後仍存取已釋放的主機結構,導致 Use-After-Free。修補後於移除程序中停止所有可能排程工作的來源,並取消相關工作項目。CVE-2026-80556

LinuxLinux1Linux Kernel 已修復一項弱點:Input:sur40 - 修正輸入裝置註冊順序。輸入裝置於相關視訊元件完成初始化前即被註冊,可能導致背景工作執行緒存取未初始化資料,引發競爭條件或系統當機。此外,錯誤處理流程可能破壞輸入核心狀態。修補後調整註冊與解除註冊順序。CVE-2026-80559

LinuxLinux1Linux Kernel 已修復一項弱點:OpenRISC - 防止 sigreturn 還原特權狀態暫存器位元。未授權使用者可透過特製訊號框架修改監督暫存器(SR)中的特權位元,例如停用資料 MMU,進而取得任意實體記憶體的讀寫能力,造成本機權限提升。修補後僅允許還原算術旗標位元。CVE-2026-80560

LinuxLinux1Linux Kernel 已修復一項弱點:crypto:qce - 修正 devm_qce_register_algs() 錯誤路徑。當演算法註冊失敗時,錯誤處理流程可能重複呼叫解除註冊函式,造成資源管理問題。修補後改為正確解除已成功註冊的演算法。CVE-2026-80565

LinuxLinux1Linux Kernel 已修復一項弱點:Input:synaptics-rmi4 - F54 佇列忙碌時禁止變更輸入來源。串流進行期間變更診斷報告類型可能造成報告大小改變,而 V4L2 緩衝區大小無法同步調整,進而導致堆積區緩衝區溢位。修補後於串流進行期間拒絕變更輸入來源。CVE-2026-80568

LinuxLinux1Linux Kernel 已修復一項弱點:Input:synaptics-rmi4 - 限制 F54 報告大小不得超過已配置緩衝區。惡意或異常裝置可回報不合理的電極數量,使診斷報告大小超出緩衝區容量,導致越界寫入與讀取。修補後會驗證報告大小是否符合配置空間。CVE-2026-80569

LinuxLinux1Linux Kernel 已修復一項弱點:Input:synaptics-rmi4 - F54 發生錯誤時重設報告大小。當診斷報告產生失敗時,系統可能保留先前成功執行的報告大小。若後續使用較小的 V4L2 緩衝區,可能造成堆積區緩衝區溢位。修補後於錯誤發生時將報告大小歸零。CVE-2026-80570

LinuxLinux1Linux Kernel 已修復一項弱點:Input:byd - 釋放私有資料前同步關閉計時器。驅動程式於釋放私有資料前未等待計時器回呼完成,可能導致計時器存取已釋放記憶體而產生 Use-After-Free。修補後改用同步關閉機制。CVE-2026-80572

LinuxLinux1Linux Kernel 已修復一項弱點:Input:cs40l50-vibra - 驗證來自使用者空間的自訂資料。驅動程式未驗證 FF_CUSTOM 效果的自訂資料長度,攻擊者可提供過短或惡意資料造成越界讀取,甚至利用負值索引存取陣列。修補後新增長度與範圍驗證。CVE-2026-80575

LinuxLinux1Linux Kernel 已修復一項弱點:fbdev - 修復 fb_io_read() 指標不同步問題。當 copy_to_user() 僅部分成功時,內部硬體指標仍持續向前移動,可能導致後續讀取超出硬體存取範圍。修補後於部分複製發生時立即中止迴圈。CVE-2026-80578

LinuxLinux1Linux Kernel 已修復一項弱點:fbdev - 刪除視訊模式前清除 fb_info->mode 指標。刪除視訊模式後,fb_info->mode 仍可能指向已釋放的資料結構,後續透過 sysfs 讀取模式資訊時可能觸發懸掛指標(Dangling Pointer)存取。修補後於刪除前清除該指標。CVE-2026-80579

LinuxLinux1Linux Kernel fbdev 存在模式資訊(mode)輸出超出 sysfs 緩衝區範圍的弱點。mode_string() 使用 snprintf() 時,回傳值可能大於剩餘的緩衝區空間,導致 show_modes() 在未確認 i 是否已達到 PAGE_SIZE 的情況下持續累加,當模式清單過長時可能使偏移量超出 sysfs 緩衝區。此次修正透過增加大小參數並使用 scnprintf(),確保僅回傳實際寫入的位元組數,並在緩衝區已超出範圍時提前返回。CVE-2026-80580

LinuxLinux1Linux Kernel drm/shmem_helper 存在PMD 映射未檢查 VMA 邊界的弱點。在 huge_fault 處理程序中,若 Huge Page 超出 VMA(Virtual Memory Area,虛擬記憶體區域)的邊界,不應建立 PMD Huge Page 映射。此次修正加入 VMA 邊界檢查,避免建立超出 VMA 範圍的映射。CVE-2026-80582

LinuxLinux1Linux Kernel ASoC 音訊編解碼器 lpass-tx-macro 存在列舉型控制項存取錯誤的弱點。DEC0 MODE 至 DEC7 MODE 控制項屬於列舉型態,但相關函式錯誤地透過 ucontrol->value.integer.value[0](long)存取資料,而非使用正確的 ucontrol->value.enumerated.item[0](unsigned int),可能造成陣列範圍外寫入。在 64 位元 Kernel 且啟用 CONFIG_SND_CTL_DEBUG 時,相關檢查可能偵測到超出 4 bytes 的寫入,導致控制項存取失敗並回傳 -EINVAL。CVE-2026-80583

LinuxLinux1Linux Kernel mptcp 存在接收路徑發生錯誤時未回收預先配置記憶體的弱點。在特定情況下,封包於加入接收佇列前遭丟棄時,不會觸發預先配置記憶體的回收,可能導致記憶體持續增加且無法限制。此次修正會在 skb 被丟棄時明確回收相關記憶體,以避免異常大量丟棄封包的情況下記憶體無限制成長。CVE-2026-80588

LinuxLinux1Linux Kernel f2fs 存在處理損毀擴充屬性(xattr)項目不當的弱點。f2fs_listxattr() 在讀取 xattr 項目的欄位前未先確認該項目的有效性。若項目位於有效 xattr 儲存區域之外,可能造成異常處理。此次修正會先驗證 xattr 項目,若發現項目超出有效儲存區域,則回傳 -EFSCORRUPTED,而非回傳成功但不完整的結果。CVE-2026-80591

LinuxLinux1Linux Kernel ntfs3 存在越界讀取(Out-of-Bounds Read)弱點。decompress_lznt() 在存取解壓縮表格前未驗證陣列索引是否位於有效範圍內。攻擊者可透過特製且包含無效壓縮資料的 NTFS3 映像檔觸發越界讀取。此次修正加入索引邊界檢查,以防止越界存取。CVE-2026-80598

LinuxLinux1Linux Kernel drm/xe/userptr 存在Notifier Lock 鎖定模式錯誤的弱點。在啟用特定測試設定時,xe_pt_svm_userptr_pre_commit() 以讀取模式取得 svm notifier_lock,但後續操作需要寫入模式,可能觸發核心警告。此次修正會在測試注入功能啟用時,以寫入模式取得 notifier_lock,並調整相關檢查函式,以確保鎖定模式正確。正式環境的 Production Build 行為則維持原有的讀取模式。CVE-2026-80606

LinuxLinux1Linux Kernel veth 存在啟用 XDP 發生錯誤時 NAPI 未正確釋放的弱點。當 XDP 啟用過程中的註冊操作失敗時,回復流程會錯誤地跳過對相關 NAPI 結構的刪除,導致已建立的 NAPI 結構殘留於裝置的 NAPI 清單中。當 veth 裝置後續被刪除時,可能使用已釋放的記憶體,進而造成釋放後使用(Use-After-Free, UAF)。此次修正會在回復已成功設定的佇列前,先明確刪除失敗索引所對應的 NAPI 關聯。CVE-2026-80613

LinuxLinux1Linux Kernel net: emac 存在NULL 指標參照弱點。在 emac_probe 中,若中斷處理程序在 dev->emacp 完成映射前提前觸發,emac_irq() 會取用尚未初始化的 dev->emacp,導致 NULL 指標參照並造成系統當機。此次修正將 devm_request_irq() 移至 devm_platform_ioremap_resource() 之後,確保中斷處理程序啟動前 dev->emacp 已完成映射。CVE-2026-80614

LinuxLinux1Linux Kernel apparmor 存在釋放後使用(Use-After-Free, UAF)弱點。aa_replace_profiles 在呼叫 aa_put_loaddata(udata) 釋放參照後,仍存取 udata->size,可能導致使用已釋放的記憶體。此次修正會在釋放參照前,先將 size 儲存至區域變數,以避免 UAF。CVE-2026-80619

LinuxLinux1Linux Kernel char: tlclk 存在清理程序中的釋放後使用(Use-After-Free, UAF)弱點。原先 file_operations 未設定 .owner 欄位,可能導致使用者空間程序仍與裝置互動時,Kernel Module 已被卸載。此外,tlclk_cleanup() 在確認等待佇列中的阻塞程序已被喚醒,以及切換計時器完成前,就先釋放 alarm_events 記憶體。此次修正設定 .owner = THIS_MODULE,並調整清理流程,確保喚醒所有阻塞的讀取程序、釋放硬體 I/O 區域及同步刪除計時器後,再釋放記憶體。CVE-2026-80622

LinuxLinux1Linux Kernel ALSA: seq: oss 存在讀取佇列重設狀態競態條件的弱點。 snd_seq_oss_readq_clear() 在未持有 q->lock 的情況下重設 qlen、head 與 tail,可能與其他讀取或寫入操作同時存取相同的環狀佇列狀態,造成資料競態。可能導致佇列中殘留舊資料、剛加入的資料遭丟棄,或喚醒後回報錯誤的就緒狀態。此次修正會在清除環狀佇列及重設 input_time 時取得 q->lock,以避免競態條件。CVE-2026-80628

LinuxLinux1Linux Kernel btrfs: lzo 存在壓縮區段超出壓縮輸入範圍的弱點。lzo_decompress_bio() 原先僅確認區段長度 seg_len 是否超過工作區 cbuf 大小,未確認其是否超出實際壓縮輸入資料 compressed_len。攻擊者可製作特定的檔案系統區段,使區段長度通過檢查但實際超出 bio 範圍,進而造成無效記憶體存取。此次修正會在複製資料前確認區段資料不會超出 compressed_len,若超出則視為檔案系統資料損毀並拒絕處理。CVE-2026-80631

LinuxLinux1Linux Kernel netfilter: synproxy 存在未對齊記憶體存取的弱點。原先在處理時間戳記欄位時,可能進行未對齊的記憶體讀寫,在部分嚴格要求記憶體對齊的架構上可能造成系統當機。此次修正改用 get_unaligned_be32() 與 put_unaligned_be32() 安全地讀取及寫入時間戳記欄位,以避免未對齊記憶體存取所造成的問題。CVE-2026-80637

LinuxLinux1在 Linux 核心中,已解決以下漏洞:ipv6:防範 __in6_dev_stats_get() 中可能的空指標解引用(NULL deref)。若原始實體裝置已註銷,dev_get_by_index_rcu() 可能會傳回 NULL。由 Sashiko 發現。CVE-2026-80646

LinuxLinux1在 Linux 核心中,已解決以下漏洞:firmware: arm_scmi:修復 scmi_power_name_get() 中的越界存取(OOB)。scmi_power_name_get() 未驗證外部呼叫者傳遞的領域編號,這可能會導致越界存取。像 scmi_reset_name_get() 所做的那樣,透過對無效領域傳回 "unknown" 來修復此問題。CVE-2026-80649

LinuxLinux1在 Linux 核心中,已解決以下漏洞:hfsplus:為 btree 節點大小新增完整性檢查(sanity check)。Syzbot 在 [1] 中報告了一個與損毀的 HFS+ 映像檔相關的未初始化值(uninit-value)錯誤。在檔案系統掛載過程中,具體是在載入目錄時,損毀的 node_size 值(值為 1)導致傳遞給 hfs_bnode_read_u16()(位於 hfs_bnode_find() 內)的 rec_off 參數過大。因此,該函式未能傳回有效值來初始化 off 變數,進而觸發錯誤 [1]。每個節點皆始於 BTree 節點描述符:struct hfs_bnode_desc。因此,節點的大小不能小於該結構。然而,技術規範聲明:「節點大小(以位元組表示)必須是 2 的冪次方,範圍為 512 到 32,768(含)。」請根據技術規範新增對 btree 節點大小的檢查。[1] BUG: KMSAN: uninit-value in hfsplus_bnode_find+0x141c/0x1600 fs/hfsplus/bnode.c:584 hfsplus_bnode_find+0x141c/0x1600 fs/hfsplus/bnode.c:584 hfsplus_btree_open+0x169a/0x1e40 fs/hfsplus/btree.c:382 hfsplus_fill_super+0x111f/0x2770 fs/hfsplus/super.c:553 get_tree_bdev_flags+0x6e6/0x920 fs/super.c:1694 get_tree_bdev+0x38/0x50 fs/super.c:1717 hfsplus_get_tree+0x35/0x40 fs/hfsplus/super.c:709 vfs_get_tree+0xb3/0x5d0 fs/super.c:1754 fc_mount fs/namespace.c:1193 [inline]CVE-2026-80656

LinuxLinux1在 Linux 核心中,已解決以下漏洞:ufs: core: tracing:切勿在 TP_printk() 中解引用指標。drivers/ufs/core/ufs_trace.h 中的追蹤事件被修改為接收指向 hba 結構的指標作為追蹤點的參數,接著在 TP_printk() 中,列印環形緩衝區(ring buffer)內 dev_name 的方式被改為使用從 hba 保存指標解引用出來的 dev 指標。這是不被允許的,因為 TP_printk() 是在從 /sys/kernel/tracing/trace 檔案讀取追蹤事件時才執行的。這可能發生在字面上的數秒、數分鐘、數小時、數週、數天甚至數個月之後!無法保證讀取 "trace" 檔案並解引用時,hba 指標依然存在。取而代之的做法是:在呼叫追蹤點時,從 hba 指標保存裝置名稱並將其放入環形緩衝區事件中。如此一來,TP_printk() 便能直接從環形緩衝區讀取名稱,並消除其讀取已釋放指標進而導致核心當機的可能性。這是在測試尋找執行非法解引用的 TP_printk() 參數之追蹤事件程式碼時發現的。CVE-2026-80661

LinuxLinux1在 Linux 核心中,已解決以下漏洞:cxl:修復 CXL_HEADERLOG_SIZE 以符合 RAS Capability 大小。CXL r4.0 8.2.4.17.7 RAS Capability 結構的總長度為 0x58 位元組(CXL_RAS_CAPABILITY_LENGTH);Header Log 佔據偏移量 0x18 開始的尾端 64 位元組。先前 CXL_HEADERLOG_SIZE 被定義為 SZ_512,是裝置上實際大小的八倍。header_log_copy() 會從 RAS capability iomap 讀取 CXL_HEADERLOG_SIZE_U32 (128) 個 dword,越界讀取了 88 位元組的對映達 448 位元組。cxl_aer_uncorrectable_error 追蹤事件會從其來源 memcpy() 複製 CXL_HEADERLOG_SIZE (512) 位元組。對於 CPER 呼叫者而言,來源是嵌入在區域堆疊 cxl_cper_prot_err_work_data 中的 struct cxl_ras_capability_regs::header_log[16](64 位元組),因此 memcpy 會將 448 位元組的核心堆疊讀取到追蹤事件環形緩衝區中,使用者空間即可透過 tracefs 讀取它。將 CXL_HEADERLOG_SIZE 設定為 64 並由此衍生出 CXL_HEADERLOG_SIZE_U32,使所有 iomap 讀取者達成一致(均為 16 個 dword)。使用者空間工具(如 rasdaemon)已經對 cxl_aer_uncorrectable_error 追蹤事件中錯誤的 512 位元組 (128 u32) header_log 佈局產生了相依性。新增 CXL_HEADERLOG_TRACE_SIZE_U32 = 128 並將其用於追蹤事件的 __array 及其 memcpy 以保留該 ABI。兩個呼叫者現在都會傳遞一個以零填滿的 u32[CXL_HEADERLOG_TRACE_SIZE_U32] 暫存緩衝區,其中僅前 CXL_HEADERLOG_SIZE_U32 (16) 個條目填入來自硬體的?据;其餘 112 個 u32 則以零填充,從而保持 512 位元組追蹤環形緩衝區佈局的完整性。[ dj: 根據 RichardC 的建議將 64 替換為 SZ_64 ]CVE-2026-80662

LinuxLinux1在 Linux 核心中,已解決以下漏洞:tools/power/x86/intel-speed-select:強化背景程式(daemon)pidfile 開啟安全性。透過使用 O_NOFOLLOW 開啟 pidfile 並在加鎖/寫入前使用 fstat() 進行驗證,以避免基於符號連結(symlink)的 pidfile 覆寫。該背景程式目前在 /tmp 下使用固定的 pidfile 路徑。本地未特權使用者可以預先在該路徑建立符號連結,並導致以 root 權限執行的背景程式執行個體寫入攻擊者指定的檔案。CVE-2026-80663

LinuxLinux1在 Linux 核心中,已解決以下漏洞:netfilter: xt_nat:拒絕不支援的目標家族(target families)。xt_nat SNAT 與 DNAT target 處理程式假設存在 IP 家族的 conntrack 狀態,當透過 nft_compat 從不支援的家族實例化時,可能會解引用空指標(NULL pointer)。因此,bridge 家族的相容規則可能觸發 nf_nat_setup_info() 中的空指標解引用。在 xt_nat_checkentry() 中拒絕非 IP 家族,使不支援的 target 無法被安裝。保持 NFPROTO_INET 允許合法的 inet NAT 相容使用者,並使執行階段快取路徑保持不變。[ 該當機問題已透過 9dbba7e694ec ("netfilter: nft_compat: ebtables emulation must reject non-bridge targets") 修復,因此此修補程式不再是關鍵性修復。儘管如此,NAT 僅與 ipv4/ipv6 相關,因此這個額外的家族檢查在任何情況下都是個好主意。 ]CVE-2026-80664

LinuxLinux1在 Linux 核心中,已解決以下漏洞:KVM: arm64: nv:若 kvm_translate_vncr() 無法解析 PFN 則注入 SEA。kvm_handle_vncr_abort() 假設當 kvm_translate_vncr() 傳回 -EFAULT 時,s1_walk_result 會傳達一個中止(abort)。情況並非總是如此,因為在 S1 轉換的輸出上可能會遇到「後期(late)」失敗,例如位於 memslots 之外的 GFN。透過在從 kvm_translate_vncr() 傳回之前準備一個外部中止(external abort)來修復此問題。順便清理故障注入路徑中的 BUG_ON()。CVE-2026-80665

LinuxLinux1在 Linux 核心中,已解決以下漏洞:libbpf:在已簽署的載入器(signed loader)中拒絕非獨佔的元資料對映(metadata maps)。載入器會根據其指令中的元資料雜湊值驗證 map->sha。當對凍結的對映呼叫 BPF_OBJ_GET_INFO_BY_FD 時,會計算出 map->sha。當對映被凍結時,/已簽署的載入器/ 還必須確保該對映是獨佔的,因為如果沒有獨佔性(敵意主機在載入載入器時可能會直接忽略此點),另一個具有對映存取權限的 BPF 程式可以在事後修改內容,導致檢查在過期資料上通過。透過在已簽署載入器中加入此額外檢查,如果主機設定不當,載入器現在將拒絕繼續進行 map->sha 驗證。CVE-2026-80675

LinuxLinux1在 Linux 核心中,已解決以下漏洞:driver core:在 dev_has_sync_state() 中對 dev->driver 使用 READ_ONCE()。dev_has_sync_state() 在未持有 device_lock() 的情況下讀取了 dev->driver 兩次——一次用於 NULL 檢查,一次用於解引用 ->sync_state。某些呼叫者僅持有 device_links_write_lock,這無法阻止並行的 unbind 操作透過 device_unbind_cleanup() 清除 dev->driver。透過使用 READ_ONCE() 恰好讀取 dev->driver 一次,並與 device_set_driver() 中的 WRITE_ONCE() 配對來修復此問題。CVE-2026-80677

LinuxLinux1在 Linux 核心中,已解決以下漏洞:i2c: amd-mp2:在轉接器(adapter)新增失敗時註銷回呼函式。amd_mp2_register_cb() 在註冊轉接器之前,會將平台 I2C 上下文儲存在 MP2 PCI 驅動程式的回呼表中。如果 i2c_add_adapter() 失敗,probe 會傳回且 devres 會釋放該上下文,但 PCI 驅動程式仍可能從其 IRQ 和系統睡眠回呼函式中解引用該過期指標。請在傳回轉接器註冊錯誤之前註銷回呼函式。CVE-2026-80680

LinuxLinux1Linux kernel 7.1版本有安全漏洞,漏洞源自於vmemmap_start_pfn計算時物理對齊單位不匹配,可能導致系統啟動時記憶體初始化警告。CVE-2026-80682

LinuxLinux1在 Linux 核心中,已解決以下漏洞:mm/util:切勿在 snapshot_page() 中為 order-1 folios 讀取 __page_2。snapshot_page() 目前在檢查 nr_pages > 1 後讀取 __page_2,但它應該只在 nr_pages > 2 時才這樣做。如果在 vmemmap 區段末端分配了一個 order-1 folio,則 __page_2 將不存在,讀取它將導致錯誤(fault)。在 22 TB ppc64le LPAR 上執行 DLPAR 記憶體移除期間,snapshot_page() 在頁面隔離路徑上嘗試從相鄰不存在的區段(未對映的 vmemmap)讀取 order-1 folio 的 __page_2 時發生了 oops。修復此問題以避免讀取不存在的 memmap(例如 vmemmap 洞)。CVE-2026-80685

LinuxLinux1在 Linux 核心中,已解決以下漏洞:scsi: target: iblock:修復 PREEMPT/RELEASE 錯誤的 PR ops NULL 檢查。在 iblock_execute_pr_out() 函式中,PRO_PREEMPT、PRO_PREEMPT_AND_ABORT 與 PRO_RELEASE 皆透過 ops->pr_clear 執行回呼能力檢查。錯誤檢查允許未實現的掛鉤(hooks)通過關卡,進而導致解引用 NULL 函數指標。請檢查需要被呼叫的掛鉤是否受到支援。CVE-2026-80691

LinuxLinux1在 Linux 核心中,已解決以下漏洞:hwmon: (ltc4282) 修正讀取最低警報電壓的問題。Coverity 回報在讀取 VGPIO 通道的最低警報電壓時會發生越界存取。加入遺漏的 return 陳述式以修正此問題。CVE-2026-80696

LinuxLinux1在 Linux 核心中,已解決以下漏洞:drm/vmwgfx: 驗證兩種 stride 路徑中的外部 BO 複製範圍。vmw_external_bo_copy() 信任呼叫端提供的 offset、stride 與高度,並對匯入的 dma-buf vmap 進行操作。等 stride 的 memcpy() 路徑會在從 dst_size 與 src_size 扣除 offset 後才限制範圍;當 offset 大於 BO 大小時,無號整數減法會回繞成極大的數值,導致 memcpy() 超出 vmap 範圍。此外,dst_stride * height 為 u32 乘法,也可能發生溢位。不等 stride 的逐列複製路徑則完全沒有範圍檢查。該迴圈會存取 offset + (height - 1) * stride + width_in_bytes 所涵蓋的位元組,僅透過 WARN_ON(dst_stride < width_in_bytes) 進行檢查,因此同樣可能超出任一對映範圍。offset 與 stride 來自 STDU/SOU 平面狀態,因此已設定的 CRTC 若對匯入的 framebuffer 提交特製的 atomic commit,即可觸發此路徑。修正方式是在一開始使用 check_mul_overflow() 與 check_add_overflow(),驗證每個 BO 的確切逐列複製終點是否超過其大小。只有在 width_in_bytes 涵蓋整個 stride 時才使用批次 memcpy() 路徑,否則逐列複製,使 framebuffer 底部附近的部分列更新仍維持有效。同時拒絕零 stride 以及小於 width_in_bytes 的 stride,因為逐列複製路徑無法安全處理這些情況。CVE-2026-80700

LinuxLinux1在 Linux 核心中,已解決以下漏洞:drm/vmwgfx: 修正 guest_memory_dirty 位元欄位遭覆寫為大小值的問題。vmwgfx_resource.c 中有兩處將布林值指派給 res->guest_memory_size,而該欄位實際上是 unsigned long 的配置大小欄位;原本應該指向相鄰的 res->guest_memory_dirty 位元欄位。指派後,該欄位會保存 0 或 1,而不是資源的 MOB 配置大小:vmw_resource_release() 寫入 0(false),vmw_resource_unbind_list() 寫入 1(true)。後續重新驗證路徑會在計算髒頁範圍(vmw_bo_dirty_transfer_to_res())及緩衝區配置大小(vmw_resource_buf_alloc())時讀取 guest_memory_size,造成零長度走訪或回繞範圍,進而讀取或寫入 MOB 位元圖範圍之外。原始程式碼用於標記資源自上次同步後已變更的目的也會遺失,因為 guest_memory_dirty 從未被更新。將兩處指派目標改為 guest_memory_dirty。CVE-2026-80702

LinuxLinux1在 Linux 核心中,已解決以下漏洞:can: softing: fw_parse(): 驗證韌體記錄範圍。fw_parse() 會讀取固定的記錄標頭、由韌體提供的資料,以及尾端的 checksum,但未確認韌體 blob 的結尾,因此截斷的記錄可能導致這些讀取操作超出 blob 範圍。同一筆記錄也會提供寫入 DPRAM 所需的位址與長度。一般載入器使用可能發生回繞的混合有號數運算進行範圍檢查,而應用程式載入器則完全未限制暫存複製的範圍。將韌體結尾傳遞給剖析器並驗證完整的來源記錄。一般 DPRAM 記錄使用寬位元有號 offset,並在複製前驗證應用程式暫存範圍是否位於對映的 DPRAM 範圍內。CVE-2026-80706

LinuxLinux1在 Linux 核心中,已解決以下漏洞:can: j1939: transport: j1939_session_fresh_new(): 初始化接收緩衝區。在 j1939_session_fresh_new() 中將已配置的緩衝區歸零,以確保其中不含殘留資料。雖然使用者配置最大大小的 ETP 緩衝區時可能會產生效能影響,但大多數實際使用情境不會受到明顯影響,因為已知的最大緩衝區大小通常約為 65K。[mkl:加入 Message-ID]CVE-2026-80707

LinuxLinux1在 Linux 核心中,已解決以下漏洞:s390/zcrypt: 修正 EP11 CPRB 的錯誤網域值驗證。處理 EP11 CPRB 並準備傳送至加密卡時,對網域值的上限檢查不正確。此檢查僅在自訂裝置節點上啟用,但當傳送管理用途的 CPRB 時,可能導致存取 perms->adm 後方的堆積記憶體。加入正確的限制值檢查(AP_DOMAINS = 256)以修正此問題。CVE-2026-80709

LinuxLinux1在 Linux 核心中,已解決以下漏洞:s390/dasd: 修正大小不足的格式檢查緩衝區。dasd_eckd_check_device_format() 中的 fmt_buffer_size 宣告為 int,儘管其中一個乘數 sizeof(struct eckd_count) 為 size_t。因此,運算式 trkcount * rpt_max * sizeof(struct eckd_count) 會正確以 64 位元寬度計算,但儲存回 32 位元的 fmt_buffer_size 變數時會遭靜默截斷。當軌道範圍夠大時(start_unit/stop_unit 由呼叫端控制),此截斷會產生遠小於實際要求軌道數的緩衝區大小。kzalloc() 隨後會成功配置大小不足的記憶體,而後續建立通道程式時仍使用未截斷的軌道數,因而寫入超出該緩衝區的範圍。使用 check_mul_overflow() 計算緩衝區大小,並以 size_t 保存結果,使超出可表示範圍的值回傳 -EINVAL,而不是產生遭靜默截斷的配置大小。CVE-2026-80710

LinuxLinux1在 Linux 核心中,已解決以下漏洞:ALSA: pcm: 在解除連結時喚醒已連結的 drain 等待者。已連結串流上的 snd_pcm_drain() 會將位於堆疊上的等待項目放入被排空對端的 runtime->sleep,並在 schedule_timeout() 後,只有當該對端仍存在於呼叫端群組中時才將其移除。如果等待期間群組成員資格發生變更,且 sleep 因訊號或逾時結束(因此 autoremove_wake_function() 未執行),finish_wait() 會被略過,snd_pcm_drain() 返回時該項目仍留在該串流的 sleep 清單中;之後的 wake_up() 會走訪已釋放的堆疊框架。解除 drained 或 draining 串流的連結皆可觸發此問題。不同於關閉路徑(snd_pcm_drop() -> snd_pcm_post_stop()),snd_pcm_unlink() 從未喚醒 sleep 佇列。在群組鎖定下、變更成員資格之前,喚醒每個群組成員,使已連結的 drainer 得以解除阻塞,並在串流仍屬於同一群組時移除其項目。此問題的觸發窗口是在 snd_pcm_link_rwsem 不再於等待期間持有後產生,且移除操作改為依群組成員資格決定(請參閱 Fixes)。後續改為使用 finish_wait() 仍保留此條件式移除,因此訊號或逾時情況依然存在。CVE-2026-80716

LinuxLinux1在 Linux 核心中,已解決以下漏洞:sctp: 驗證 Adaptation Indication 參數長度。Adaptation Layer Indication 參數在其參數標頭後包含固定的 32 位元 Adaptation Code Point。然而,sctp_verify_param() 接受僅包含標頭的參數,因為一般參數走訪器只要求標頭存在。之後 sctp_process_param() 會讀取超出宣告參數範圍的 adaptation_ind。當格式錯誤的參數是 INIT 中的最後一個參數時,讀取會從接收 skb 的尾端開始,且該值會被複製到 INIT ACK 回傳的狀態 cookie 中,因此可能洩露接收緩衝區尾端的四個位元組。要求宣告的參數長度必須符合固定結構大小,否則透過現有的無效參數長度處理路徑中止連線。CVE-2026-80717

LinuxLinux1在 Linux 核心中,已解決以下漏洞:mm/percpu-km: 修正 pcpu_create_chunk() 中的位元圖溢位與記帳問題。在 pcpu_create_chunk() 中,nr_pages 是連續後端配置的總頁數,即 nr_units * pcpu_unit_pages,但 pcpu_chunk_populated() 使用該值設定 chunk->populated,而該位元圖大小為 pcpu_unit_pages。由於 chunk->populated 中的第 N 個位元代表每個 unit 中的頁面偏移量 N 有後端支援,因此當 nr_units > 1 時,該函式會寫入超出 chunk->populated 的範圍。改用 chunk->nr_pages 可修正此問題。同時也修正全域 pcpu_nr_empty_pop_pages 的記帳,因為 pcpu_balance_free() 只會走訪至 chunk->nr_pages。提交 a63d4ac4ab609("percpu: make percpu-km set chunk->populated bitmap properly")引入了位元圖溢位問題。後續提交 b539b87fed37f("percpu: implmeent pcpu_nr_empty_pop_pages and chunk->nr_populated")加入 pcpu_nr_empty_pop_pages 後,又造成記帳問題。CVE-2026-80718

LinuxLinux1在 Linux 核心中,已解決以下漏洞:iomap: 為 iomap_split_ioend 新增獨立的 bio_set。iomap_split_ioend 可以分割原本已來自 iomap_ioend_bioset 的 bios,因此當該 bioset 耗盡時可能發生死結。新增獨立的 bio_set 以避免此死結。Christian Brauner brauner@kernel.org 表示:將 iomap_ioend_split_bioset 標記為 static,因為它僅在 ioend.c 中使用,同時修正 kernel test robot 回報的 sparse 警告。CVE-2026-80720

MicrosoftMicrosoft Edge (Chromium-based)1Microsoft Edge (Chromium-based) 中存在使用不相容型別存取資源(「型別混淆」)的漏洞,未經授權的攻擊者可透過網路執行程式碼。CVE-2026-72984

TeamViewerFull Client1TeamViewer Full Client 與 Linux 版 Host 在 15.81.5 之前的版本存在指令注入漏洞。遠端攻擊者可透過工作階段外聊天功能傳送特製 URL,在目前使用者的權限脈絡下執行任意指令。利用此漏洞需要使用者互動,例如點擊惡意連結。CVE-2026-19042

TeamViewerFull Client, Host, QuickSupport & Portable1TeamViewer Desktop Clients 在 15.81.5 之前的版本存在路徑穿越序列未適當處理的漏洞。經驗證的遠端工作階段參與者可透過檔案傳輸或虛擬檔案剪貼簿機制,將檔案寫入本機檔案系統中非預期的位置。攻擊者可利用此行為達成任意檔案寫入,並可能以受影響使用者的權限執行程式碼。CVE-2026-16444

影響系統:
    受影響廠牌如下:
  • Adobe
  • Dell
  • IBM
  • Linux
  • Microsoft
  • TeamViewer
解決辦法: 詳細資訊請參考US-CERT網站 ( https://www.us-cert.gov/news-events/bulletins/sb26-243 )
細節描述: 詳細資訊請參考US-CERT網站
( https://www.us-cert.gov/news-events/bulletins/sb26-243 )
參考資訊: US-CERT