SB20260919122 - NULL pointer dereference in Linux kernel nfs
Published: September 19, 2026
Breakdown by Severity
- Low
- Medium
- High
- Critical
Description
This security bulletin contains information about 1 vulnerability.
1) NULL pointer dereference (CVE-ID: CVE-2026-90102)
CWE-ID: CWE-476 - NULL Pointer Dereference
CVSSv4: 8.2 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to improper cache keying in the NFSv4 pNFS data server cache when processing GETDEVICEINFO data. A remote attacker can supply device information for two device IDs using the same data server address with different major NFS versions to cause a denial of service.
Remediation
Install update from vendor's website.
References
- https://git.kernel.org/stable/c/02e160922bc83cd25e346a028ed43cbdb0b57e1a
- https://git.kernel.org/stable/c/13c23c5cb977f66390795437fd3837887ce1fd75
- https://git.kernel.org/stable/c/27f640cd92eebf5c2f64336be7ca24f4636390cb
- https://git.kernel.org/stable/c/bbc975cfb07a146843fde1126c43441e76177539
- https://git.kernel.org/stable/c/bc7aa9d8aff826031ffe25eba7f2f3acafcbf7a1
- https://git.kernel.org/stable/c/dd5bd091daa48c6ed8f9235ddf448aa288a0881f
- https://git.kernel.org/stable/c/f2994ba1263d9e88d3d9ae1d097c5cf811d4bfa5
- https://git.kernel.org/stable/c/ffb100b0da0e217d5d63ce6fe092f9c29e59f7dd