Use of uninitialized resource in Linux kernel - CVE-2026-89616
Published: September 12, 2026
Vulnerability details
The vulnerability allows a local user to disclose sensitive information.
The vulnerability exists due to improper initialization in ni_read_frame() when reading a crafted compressed NTFS file. A local user can trigger partial LZNT decompression to disclose sensitive information.
Disclosed data can include recently freed kernel page memory and kernel pointers.