{"id":"CVE-2026-89747","aliases":[],"url":"https://o3.security/vulnerability/CVE-2026-89747","summary":"tracing: Fix use-after-free in trace_pipe read on sub-buffer order change","details":"In the Linux kernel, the following vulnerability has been resolved:\n\ntracing: Fix use-after-free in trace_pipe read on sub-buffer order change\n\nWriting to buffer_subbuf_size_kb calls ring_buffer_subbuf_order_set(),\nwhich frees every sub-buffer of the ring buffer, including the reader\npage, and replaces them with newly allocated ones.\n\nReaders of trace_pipe hold pointers into those pages. ring_buffer_peek()\nlooks up an event under cpu_buffer->reader_lock but returns the event\npointer after dropping the lock, and peek_next_entry() then calls\nring_buffer_event_length() and ring_buffer_event_data() on it. If the\nsub-buffer order is changed in that window, the reader dereferences\nfreed memory:\n\n  BUG: KASAN: use-after-free in ring_buffer_peek+0x3e0/0x430\n  Read of size 1 at addr ffff88802a4cf010 by task syz-executor989/6002\n\n  Freed by:\n   free_buffer_page kernel/trace/ring_buffer.c:398 [inline]\n   ring_buffer_subbuf_order_set+0x1325/0x18e0 kernel/trace/ring_buffer.c:7444\n   buffer_subbuf_size_write+0x182/0x280 kernel/trace/trace.c:8221\n\nTake trace_access_lock(RING_BUFFER_ALL_CPUS) around the order change.\nThis is the lock trace_pipe readers already hold across their entire\npeek-and-print loop, so the swap can no longer race with a reader that\nis dereferencing a peeked event.","published":"2026-09-11T19:46:52.268Z","modified":"2026-09-14T03:46:32.204029980Z","cvss":{"score":7.8,"severity":"HIGH","vector":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":null,"affectedPackages":[{"ecosystem":"Linux","name":"Kernel","fixedVersion":"6.12.109"}],"fix":null,"references":[{"type":"WEB","url":"https://git.kernel.org/stable/c/05ebe1e1d7d38c2612bacfefe043a33572ae34cb"},{"type":"WEB","url":"https://git.kernel.org/stable/c/372f8534244d632ad5118e8a87a11291b01712d3"},{"type":"WEB","url":"https://git.kernel.org/stable/c/7a49d19ff9baaf61217e5ec14199c18bc2d93ee4"},{"type":"WEB","url":"https://git.kernel.org/stable/c/ddbe921ed16a0ad2d9e09574c3f3aabec7528325"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/89xxx/CVE-2026-89747.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-89747"},{"type":"PACKAGE","url":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-09-14T03:46:32.204029980Z"}}