Security advisory #12

Information

State: published
Published at: 2026-08-09 22:25:05 CEST
CVEs: CVE-2026-53365
Name: vsock multi-buffer zerocopy completion failure
Summary: English: Application data corruption
Česky: Poškození aplikačních dat
Description: English: A VPS process using zero-copy vsock sends can receive completion before every fragment has released its pinned user pages, or receive no completion after an interrupted send. Reusing those pages can corrupt application data, while leaked pins can consume memory. This defect does not by itself provide root inside a VPS. The reviewed technical evidence establishes application-data corruption and memory exhaustion, but does not identify a path to root on the node or access to another VPS. Repeated failures may reduce node availability through exhausted memory.
Česky: Proces ve VPS používající zero-copy odesílání přes vsock může dostat potvrzení dříve, než všechny fragmenty uvolní připnuté uživatelské stránky, nebo po přerušeném odeslání nemusí potvrzení dostat vůbec. Opětovné použití těchto stránek může poškodit aplikační data a uniklé reference mohou spotřebovávat paměť. Chyba sama o sobě neposkytuje root uvnitř VPS. Analyzované technické podklady dokládají poškození aplikačních dat a vyčerpání paměti, ale neuvádějí postup vedoucí k získání root na node ani k přístupu do jiného VPS. Opakované selhání může kvůli vyčerpání paměti omezit dostupnost node.
Response: English: The fix for this CVE is included starting with vpsAdminOS kernel live patch 6.12.95.2. Upstream Linux includes it in 6.12.97 and later stable releases.
Česky: Oprava této zranitelnosti je součástí vpsAdminOS kernel live patche od verze 6.12.95.2. Ve stabilních vydáních Linuxu je obsažena od verze 6.12.97.

Node status

Node State Vulnerable until Mitigated since Note
node19.prg mitigated 2026-08-06 04:45:59 CEST 2026-08-06 04:46:29 CEST
node20.prg mitigated 2026-08-06 04:46:05 CEST 2026-08-06 04:46:36 CEST
node21.prg mitigated 2026-08-06 04:46:08 CEST 2026-08-06 04:46:38 CEST
node22.prg mitigated 2026-08-06 04:45:54 CEST 2026-08-06 04:46:24 CEST
node23.prg mitigated 2026-08-06 04:46:04 CEST 2026-08-06 04:46:34 CEST
node24.prg mitigated 2026-08-06 04:46:25 CEST 2026-08-06 04:46:55 CEST
node25.prg mitigated 2026-08-06 04:46:16 CEST 2026-08-06 04:46:46 CEST
backuper2.prg not affected - -
node5.brq mitigated 2026-08-09 05:05:47 CEST 2026-08-09 05:06:17 CEST
node6.brq mitigated 2026-08-06 04:46:23 CEST 2026-08-06 04:46:53 CEST
node1.pgnd mitigated 2026-08-06 04:24:40 CEST 2026-08-06 04:25:10 CEST
node1.stg mitigated 2026-08-06 03:30:50 CEST 2026-08-06 03:31:39 CEST
node2.stg mitigated 2026-08-06 03:29:49 CEST 2026-08-06 03:30:14 CEST

Updates

Date Summary Reported by
No updates posted.

Security advisories


vpsFree.cz support

Support mail: support@vpsfree.org

Links

Status
https://status.vpsf.cz

IRC
irc.libera.chat #vpsfree

Matrix
#vpsfree:matrix.org

Discourse
https://discourse.vpsfree.cz

Knowledge base
https://kb.vpsfree.org/

Sysadmins contacts

Jakub Skokan
IRC: aither at #vpsfree
Phone: +420 775 386 453

Pavel Snajdr (main admin)
IRC: snajpa at #vpsfree
Phone: +420 720 107 791