Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-31607

35
FAUCET Score

In the Linux kernel, the following vulnerability has been resolved: usbip: validate number_of_packets in usbip_pack_ret_submit() When a USB/IP client receives a RET_SUBMIT response, usbip_pack_ret_submit() unconditionally overwrites urb->number_of_packets from the network PDU. This value is subsequently used as the loop bound in usbip_recv_iso() and usbip_pad_iso() to iterate over urb->iso_frame_desc[], a flexible array whose size was fixed at URB allocation time based on the *original* number_of_packets from the CMD_SUBMIT. A malicious USB/IP server can set number_of_packets in the response to a value larger than what was originally submitted, causing a heap out-of-bounds write when usbip_recv_iso() writes to urb->iso_frame_desc[i] beyond the allocated region. KASAN confirmed this with kernel 7.0.0-rc5: BUG: KASAN: slab-out-of-bounds in usbip_recv_iso+0x46a/0x640 Write of size 4 at addr ffff888106351d40 by task vhci_rx/69 The buggy address is located 0 bytes to the right of allocated 320-byte region [ffff888106351c00, ffff888106351d40) The server side (stub_rx.c) and gadget side (vudc_rx.c) already validate number_of_packets in the CMD_SUBMIT path since commits c6688ef9f297 ("usbip: fix stub_rx: harden CMD_SUBMIT path to handle malicious input") and b78d830f0049 ("usbip: fix vudc_rx: harden CMD_SUBMIT path to handle malicious input"). The server side validates against USBIP_MAX_ISO_PACKETS because no URB exists yet at that point. On the client side we have the original URB, so we can use the tighter bound: the response must not exceed the original number_of_packets. This mirrors the existing validation of actual_length against transfer_buffer_length in usbip_recv_xbuff(), which checks the response value against the original allocation size. Kelvin Mbogo's series ("usb: usbip: fix integer overflow in usbip_recv_iso()", v2) hardens the receive-side functions themselves; this patch complements that work by catching the bad value at its source -- in usbip_pack_ret_submit() before the overwrite -- and using the tighter per-URB allocation bound rather than the global USBIP_MAX_ISO_PACKETS limit. Fix this by checking rpdu->number_of_packets against urb->number_of_packets in usbip_pack_ret_submit() before the overwrite. On violation, clamp to zero so that usbip_recv_iso() and usbip_pad_iso() safely return early.

First published: Apr 24, 2026Last modified: Jun 14, 2026

Impacted Technologies

VendorProductVersion(s)CPE
>= 2.6.39, < 6.6.136CPE matchmatch criteria
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*
>= 6.7, < 6.12.83CPE matchmatch criteria
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*
>= 6.13, < 6.18.24CPE matchmatch criteria
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*
>= 6.19, < 6.19.14CPE matchmatch criteria
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*
>= 7.0, < 7.0.1CPE matchmatch criteria
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

9.8CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
HIGH
Exploitability Score
3.9
Impact Score
5.9
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.31%
Probability of exploitation in next 30 days
EPSS Percentile
23.4%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0031 is in the 3rd percentile among its peer group of 36,862 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (99)

microsoftpatch availablevia msrc
Product: 21248-17084Fixed in: 6.6.137.1-1
microsoftpatch availablevia msrc
Product: azl3 kernel 6.6.134.1-2 on Azure Linux 3.0Fixed in: 6.6.137.1-1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fde (noble)Fixed in: 6.8.0-1062.69
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-6.8 (jammy)Fixed in: 6.8.0-1063.71~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure (noble)Fixed in: 6.8.0-1063.71
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fde-6.17 (noble)Fixed in: 6.17.0-1018.18~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-6.17 (noble)Fixed in: 6.17.0-1021.21~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure (resolute)Fixed in: 7.0.0-1010.10
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fde (resolute)Fixed in: 7.0.0-1009.9
ubuntupatch availablevia ubuntu_usn
Product: linux-aws-6.8 (jammy)Fixed in: 6.8.0-1060.63~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-6.8 (jammy)Fixed in: 6.8.0-1063.69~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-ibm-6.8 (jammy)Fixed in: 6.8.0-1060.61~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle-6.8 (jammy)Fixed in: 6.8.0-1057.58~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-gke (noble)Fixed in: 6.8.0-1058.64
ubuntupatch availablevia ubuntu_usn
Product: linux-gkeop (noble)Fixed in: 6.8.0-1045.48
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia-lowlatency (noble)Fixed in: 6.8.0-1058.61.1
ubuntupatch availablevia ubuntu_usn
Product: linux-raspi (resolute)Fixed in: 7.0.0-1014.14
ubuntupatch availablevia ubuntu_usn
Product: linux-realtime-6.17 (noble)Fixed in: 6.17.0-1017.19~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-realtime (questing)Fixed in: 6.17.0-1017.19
ubuntupatch availablevia ubuntu_usn
Product: linux-aws-6.17 (noble)Fixed in: 6.17.0-1019.19~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-6.17 (noble)Fixed in: 6.17.0-1020.22~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle-6.17 (noble)Fixed in: 6.17.0-1018.18~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux (questing)Fixed in: 6.17.0-40.40
ubuntupatch availablevia ubuntu_usn
Product: linux-aws (questing)Fixed in: 6.17.0-1019.19
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp (questing)Fixed in: 6.17.0-1020.22
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle (questing)Fixed in: 6.17.0-1018.18
ubuntupatch availablevia ubuntu_usn
Product: linux-aws-5.15 (focal)Fixed in: 5.15.0-1111.118~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-5.15 (focal)Fixed in: 5.15.0-1116.125~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fde-5.15 (focal)Fixed in: 5.15.0-1116.125~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-hwe-5.15 (focal)Fixed in: 5.15.0-185.195~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-ibm-5.15 (focal)Fixed in: 5.15.0-1105.109~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-lowlatency-hwe-5.15 (focal)Fixed in: 5.15.0-183.193~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia-tegra-5.15 (focal)Fixed in: 5.15.0-1063.63~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux (jammy)Fixed in: 5.15.0-185.195
ubuntupatch availablevia ubuntu_usn
Product: linux-aws (jammy)Fixed in: 5.15.0-1111.118
ubuntupatch availablevia ubuntu_usn
Product: linux-aws-fips (jammy)Fixed in: 5.15.0-1111.118+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure (jammy)Fixed in: 5.15.0-1116.125
ubuntupatch availablevia ubuntu_usn
Product: linux-fips (jammy)Fixed in: 5.15.0-185.195+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp (jammy)Fixed in: 5.15.0-1111.121
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-fips (jammy)Fixed in: 5.15.0-1111.121+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-gke (jammy)Fixed in: 5.15.0-1107.113
ubuntupatch availablevia ubuntu_usn
Product: linux-gkeop (jammy)Fixed in: 5.15.0-1094.102
ubuntupatch availablevia ubuntu_usn
Product: linux-ibm (jammy)Fixed in: 5.15.0-1105.109
ubuntupatch availablevia ubuntu_usn
Product: linux-intel-iot-realtime (jammy)Fixed in: 5.15.0-1103.105
ubuntupatch availablevia ubuntu_usn
Product: linux-intel-iotg (jammy)Fixed in: 5.15.0-1106.112
ubuntupatch availablevia ubuntu_usn
Product: linux-kvm (jammy)Fixed in: 5.15.0-1103.108
ubuntupatch availablevia ubuntu_usn
Product: linux-lowlatency (jammy)Fixed in: 5.15.0-183.193
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia (jammy)Fixed in: 5.15.0-1106.107
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia-tegra (jammy)Fixed in: 5.15.0-1063.63
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia-tegra-igx (jammy)Fixed in: 5.15.0-1052.52
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle (jammy)Fixed in: 5.15.0-1108.114
ubuntupatch availablevia ubuntu_usn
Product: linux-realtime (jammy)Fixed in: 5.15.0-1110.119
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia-6.8 (jammy)Fixed in: 6.8.0-1058.61~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-realtime-6.8 (jammy)Fixed in: 6.8.1-1055.56~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux (noble)Fixed in: 6.8.0-134.134
ubuntupatch availablevia ubuntu_usn
Product: linux-aws (noble)Fixed in: 6.8.0-1060.63
ubuntupatch availablevia ubuntu_usn
Product: linux-aws-fips (noble)Fixed in: 6.8.0-1060.63+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp (noble)Fixed in: 6.8.0-1063.69
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-fips (noble)Fixed in: 6.8.0-1063.69+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-ibm (noble)Fixed in: 6.8.0-1060.61
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia (noble)Fixed in: 6.8.0-1058.61
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle (noble)Fixed in: 6.8.0-1057.58
ubuntupatch availablevia ubuntu_usn
Product: linux-realtime (noble)Fixed in: 6.8.1-1055.56
ubuntupatch availablevia ubuntu_usn
Product: linux (resolute)Fixed in: 7.0.0-27.27
ubuntupatch availablevia ubuntu_usn
Product: linux-aws (resolute)Fixed in: 7.0.0-1008.8
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp (resolute)Fixed in: 7.0.0-1007.7
ubuntupatch availablevia ubuntu_usn
Product: linux-ibm (resolute)Fixed in: 7.0.0-1009.9
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle (resolute)Fixed in: 7.0.0-1007.7
ubuntupatch availablevia ubuntu_usn
Product: linux-realtime (resolute)Fixed in: 7.0.0-27.27.1
ubuntupatch availablevia ubuntu_usn
Product: linux-oem-6.17 (noble)Fixed in: 6.17.0-1028.28
ubuntupatch availablevia ubuntu_usn
Product: linux (trusty)Fixed in: 3.13.0-214.265
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle-5.15 (focal)Fixed in: 5.15.0-1108.114~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-xilinx (noble)Fixed in: 6.8.0-1032.33
ubuntupatch availablevia ubuntu_usn
Product: linux-nvidia-tegra (noble)Fixed in: 6.8.0-1029.30
ubuntupatch availablevia ubuntu_usn
Product: linux-lowlatency-hwe-6.8 (jammy)Fixed in: 6.8.0-134.134.1~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-lowlatency (noble)Fixed in: 6.8.0-134.134.1
ubuntupatch availablevia ubuntu_usn
Product: linux-raspi-realtime (noble)Fixed in: 6.8.0-2049.50
ubuntupatch availablevia ubuntu_usn
Product: linux-aws (bionic)Fixed in: 4.15.0-1194.207
ubuntupatch availablevia ubuntu_usn
Product: linux-aws-fips (bionic)Fixed in: 4.15.0-2132.138
ubuntupatch availablevia ubuntu_usn
Product: linux (bionic)Fixed in: 4.15.0-253.265
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-4.15 (bionic)Fixed in: 4.15.0-1204.219
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fips (bionic)Fixed in: 4.15.0-2112.118
ubuntupatch availablevia ubuntu_usn
Product: linux-fips (bionic)Fixed in: 4.15.0-1149.161
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-4.15 (bionic)Fixed in: 4.15.0-1187.204
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-fips (bionic)Fixed in: 4.15.0-2095.101
ubuntupatch availablevia ubuntu_usn
Product: linux-kvm (bionic)Fixed in: 4.15.0-1176.181
ubuntupatch availablevia ubuntu_usn
Product: linux-oracle (bionic)Fixed in: 4.15.0-1156.167
ubuntupatch availablevia ubuntu_usn
Product: linux-xilinx-zynqmp (jammy)Fixed in: 5.15.0-1074.78
ubuntupatch availablevia ubuntu_usn
Product: linux-raspi (jammy)Fixed in: 5.15.0-1105.108
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fips (noble)Fixed in: 6.8.0-1062.69+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-fips (noble)Fixed in: 6.8.0-134.134+fips1
ubuntupatch availablevia ubuntu_usn
Product: linux-hwe-6.17 (noble)Fixed in: 6.17.0-40.40~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-aws (trusty)Fixed in: 4.4.0-1156.162
ubuntupatch availablevia ubuntu_usn
Product: linux-lts-xenial (trusty)Fixed in: 4.4.0-283.317~14.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-fips (xenial)Fixed in: 4.4.0-1126.133
ubuntupatch availablevia ubuntu_usn
Product: linux-gcp-5.15 (focal)Fixed in: 5.15.0-1111.121~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-hwe-7.0 (noble)Fixed in: 7.0.0-28.28~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-intel-iotg-5.15 (focal)Fixed in: 5.15.0-1106.112~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: linux-azure-fde-6.8 (jammy)Fixed in: 6.8.0-1062.69~22.04.1

Vendor Advisories (30)

ubuntuUSN-8609-1

Linux kernel (Azure CVM) vulnerabilities

Jul 24, 2026
ubuntuUSN-8607-1

Linux kernel (Azure CVM) vulnerabilities

Jul 24, 2026
ubuntuUSN-8606-1

Linux kernel (Azure) vulnerabilities

Jul 24, 2026
ubuntuUSN-8605-1

Linux kernel (Azure CVM) vulnerabilities

Jul 24, 2026
ubuntuUSN-8604-1

Linux kernel (Azure) vulnerabilities

Jul 24, 2026
ubuntuUSN-8603-1

Linux kernel (Azure) vulnerabilities

Jul 24, 2026
ubuntuUSN-8569-1

Linux kernel (HWE) vulnerabilities

Jul 20, 2026
ubuntuUSN-8490-2

Linux kernel (Real-time) vulnerabilities

Jul 17, 2026
ubuntuUSN-8548-1

Linux kernel vulnerabilities

Jul 15, 2026
ubuntuUSN-8547-1

Linux kernel vulnerabilities

Jul 15, 2026
ubuntuUSN-8545-1

Linux kernel (HWE) vulnerabilities

Jul 15, 2026
ubuntuUSN-8530-1

Linux kernel (AWS) vulnerabilities

Jul 10, 2026
ubuntuUSN-8529-1

Linux kernel vulnerabilities

Jul 10, 2026
ubuntuUSN-8528-1

Linux kernel (Xilinx ZynqMP) vulnerabilities

Jul 10, 2026
ubuntuUSN-8527-1

Linux kernel (Raspberry Pi) vulnerabilities

Jul 10, 2026
ubuntuUSN-8492-5

Linux kernel (FIPS) vulnerabilities

Jul 10, 2026
ubuntuUSN-8492-3

Linux kernel (Raspberry Pi Real-time) vulnerabilities

Jul 6, 2026
ubuntuUSN-8501-1

Linux kernel vulnerabilities

Jul 2, 2026
ubuntuUSN-8493-2

Linux kernel (Oracle) vulnerabilities

Jul 2, 2026
ubuntuUSN-8499-1

Linux kernel (Xilinx) vulnerabilities

Jul 2, 2026
ubuntuUSN-8498-1

Linux kernel (NVIDIA Tegra) vulnerabilities

Jul 2, 2026
ubuntuUSN-8497-1

Linux kernel (Low Latency) vulnerabilities

Jul 2, 2026
ubuntuUSN-8492-2

Linux kernel vulnerabilities

Jul 2, 2026
ubuntuUSN-8488-2

Linux kernel (Raspberry Pi) vulnerabilities

Jul 2, 2026
ubuntuUSN-8493-1

Linux kernel vulnerabilities

Jul 1, 2026
ubuntuUSN-8492-1

Linux kernel vulnerabilities

Jul 1, 2026
ubuntuUSN-8488-1

Linux kernel vulnerabilities

Jul 1, 2026
ubuntuUSN-8491-1

Linux kernel (OEM) vulnerabilities

Jul 1, 2026
ubuntuUSN-8490-1

Linux kernel vulnerabilities

Jul 1, 2026
microsoft2026-Apr/CVE-2026-31607Moderate

usbip: validate number_of_packets in usbip_pack_ret_submit()

Apr 14, 2026

References

access.redhat.com / errata/RHSA-2026:19568
access.redhat.com / errata/RHSA-2026:19569
access.redhat.com / errata/RHSA-2026:23224
access.redhat.com / errata/RHSA-2026:24343
access.redhat.com / errata/RHSA-2026:25095
access.redhat.com / errata/RHSA-2026:41236
access.redhat.com / security/cve/CVE-2026-31607
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-31607.json
git.kernel.org / stable/c/2ab833a16a825373aad2ba7d54b572b277e95b71
Patch
git.kernel.org / stable/c/324262c38438255bf6bdbf6342ca47c0badaab76
git.kernel.org / stable/c/5e1c4ece08ccdc197177631f111845a2c68eede3
Patch
git.kernel.org / stable/c/885c8591784da6314f9aa82fa460ac69f9f79e5f
Patch
git.kernel.org / stable/c/8d155e2d1c4102f74f82a2bf9c016164bb0f7384
Patch
git.kernel.org / stable/c/906f16a836de13fe61f49cdce2f66f2dbd14caf4
Patch
git.kernel.org / stable/c/973f2c250289f5bf6cc146b98aa6fdde11fe50d6
git.kernel.org / stable/c/ce744264b06b97069b3722511ab355738311fee0
git.kernel.org / stable/c/ef8ebb1c637b4cfb61a9dd2e013376774ee2033b
Patch