Incorrect calculation in Linux kernel - CVE-2026-90054

 

Incorrect calculation in Linux kernel - CVE-2026-90054

Published: September 19, 2026


Vulnerability identifier: #VU151434
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-90054
CWE-ID: CWE-682
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to corrupt TCP stream data.

The vulnerability exists due to incorrect calculation of the retransmission length in the TCP retransmission path when retransmitting TCP urgent data across multiple segments. A remote attacker can send TCP urgent data that is retransmitted across multiple segments to corrupt TCP stream data.


Affected software

Linux kernel

How to mitigate CVE-2026-90054

Install security update from vendor's repository.


External References

Related Security Bulletins