Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-71113

PUBLISHED 14.07.2026

CNA: Linux

crypto: af_alg - zero initialize memory allocated via sock_kmalloc

Обновлено: 11.05.2026
In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - zero initialize memory allocated via sock_kmalloc Several crypto user API contexts and requests allocated with sock_kmalloc() were left uninitialized, relying on callers to set fields explicitly. This resulted in the use of uninitialized data in certain error paths or when new fields are added in the future. The ACVP patches also contain two user-space interface files: algif_kpp.c and algif_akcipher.c. These too rely on proper initialization of their context structures. A particular issue has been observed with the newly added 'inflight' variable introduced in af_alg_ctx by commit: 67b164a871af ("crypto: af_alg - Disallow multiple in-flight AIO requests") Because the context is not memset to zero after allocation, the inflight variable has contained garbage values. As a result, af_alg_alloc_areq() has incorrectly returned -EBUSY randomly when the garbage value was interpreted as true: https://github.com/gregkh/linux/blame/master/crypto/af_alg.c#L1209 The check directly tests ctx->inflight without explicitly comparing against true/false. Since inflight is only ever set to true or false later, an uninitialized value has triggered -EBUSY failures. Zero-initializing memory allocated with sock_kmalloc() ensures inflight and other fields start in a known state, removing random issues caused by uninitialized data.

БДУ ФСТЭК

Идентификатор Описание
BDU:2026-11503 Уязвимость компонента crypto ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании

EPSS

Вероятность Severity Процентиль ? Дата расчёта
0.13% LOW 2.67 30.08.2026

Доп. Информация

Product Status

Linux
Product: Linux
Vendor: Linux
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до e125c8e346e4eb7b3e854c862fcb4392bc13ddba affected
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до 543bf004e4eafbb302b1e6c78570d425d2ca13a0 affected
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до f81244fd6b14fecfa93b66b6bb1d59f96554e550 affected
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до 84238876e3b3b262cf62d5f4d1338e983fb27010 affected
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до 5a4b65523608974a81edbe386f8a667a3e10c726 affected
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до 51a5ab36084f3251ef87eda3e6a6236f6488925e affected
Наблюдалось в версиях от fe869cdb89c95d060c77eea20204d6c91f233b53 до 6f6e309328d53a10c0fe1f77dec2db73373179b6 affected
Linux
Product: Linux
Vendor: Linux
Default status: affected
Версии:
Затронутые версии Статус
Наблюдалось в версии 2.6.38 affected
Наблюдалось в версиях от 0 до 2.6.38 unaffected
Наблюдалось до версии 5.10.* unaffected
Наблюдалось до версии 5.15.* unaffected
Наблюдалось до версии 6.1.* unaffected
Наблюдалось до версии 6.6.* unaffected
Наблюдалось до версии 6.12.* unaffected
Наблюдалось до версии 6.18.* unaffected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 11.06.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 10.06.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.