UBUNTU-CVE-2026-64114
In the Linux kernel, the following vulnerability has been resolved: ipv4: raw: reject IP_HDRINCL packets with ihl < 5 raw_send_hdrinc() validates that the caller-supplied IPv4 header fits within the message length: iphlen = iph->ihl * 4; err = -EINVAL; if (iphlen > length) goto error_free; if (iphlen >= sizeof(*iph)) { /* fix up saddr, tot_len, id, csum, transport_header */ } It does not, however, reject ihl < 5. For such a packet the "if (iphlen >= sizeof(*iph))" branch is skipped, leaving the crafted iphdr untouched, but the packet is still handed to __ip_local_out() and onward. Downstream consumers that read iph->ihl assume a sane value: net/ipv4/ah4.c:ah_output() in particular subtracts sizeof(struct iphdr) from top_iph->ihl * 4 and passes the (signed-int-negative, then cast to size_t) result to memcpy(), producing an OOB access of length close to SIZE_MAX and a host kernel panic. An IPv4 header with ihl < 5 is malformed by definition (RFC 791: "Internet Header Length is the length of the internet header in 32 bit words ... Note that the minimum value for a correct header is 5."). The kernel should not be willing to inject such a packet into its own output path. Reject "iphlen < sizeof(*iph)" alongside the existing "iphlen > length" check. This matches the principle that locally constructed packets that re-enter the IP stack must pass the same basic sanity tests that a foreign packet would be subjected to. Once this lands, the "if (iphlen >= sizeof(*iph))" wrapper around the fixup branch becomes redundant; left in place to keep the patch minimal and backport-friendly. A follow-up can unwrap it. Note that commit 86f4c90a1c5c ("ipv4, ipv6: ensure raw socket message is big enough to hold an IP header") ensures the message buffer is large enough to hold an iphdr, but does not constrain the self-reported iph->ihl. Reachability: the malformed packet source is any caller with CAP_NET_RAW, including an unprivileged process in a user+net namespace on a kernel with CONFIG_USER_NS=y. The reproduced AH crash also requires a matching xfrm AH policy on the outgoing route; a container granted CAP_NET_ADMIN can install that state and policy in its netns. Loopback bypasses xfrm_output, so the trigger uses a real netdev. Reproduced on UML + KASAN: kernel-mode fault at addr 0x0 with memcpy_orig at the crash site. Same shape reproduces inside a rootless Docker container with --cap-add NET_ADMIN on a stock distro kernel.
02 / AFFECTED SOFTWARE
Affected packages
154 explicit affected versions
10 explicit affected versions
10 explicit affected versions
11 explicit affected versions
6 explicit affected versions
11 explicit affected versions
4 explicit affected versions
53 explicit affected versions
116 explicit affected versions
85 explicit affected versions
87 explicit affected versions
50 explicit affected versions
6 explicit affected versions
12 explicit affected versions
19 explicit affected versions
10 explicit affected versions
97 explicit affected versions
59 explicit affected versions
24 explicit affected versions
2 explicit affected versions
82 explicit affected versions
83 explicit affected versions
91 explicit affected versions
84 explicit affected versions
76 explicit affected versions
62 explicit affected versions
10 explicit affected versions
39 explicit affected versions
26 explicit affected versions
89 explicit affected versions
191 explicit affected versions
7 explicit affected versions
84 explicit affected versions
42 explicit affected versions
13 explicit affected versions
46 explicit affected versions
35 explicit affected versions
1 explicit affected versions
49 explicit affected versions
47 explicit affected versions
18 explicit affected versions
40 explicit affected versions
118 explicit affected versions
1 explicit affected versions
48 explicit affected versions
120 explicit affected versions
13 explicit affected versions
4 explicit affected versions
121 explicit affected versions
23 explicit affected versions
55 explicit affected versions
124 explicit affected versions
1 explicit affected versions
1 explicit affected versions
21 explicit affected versions
9 explicit affected versions
16 explicit affected versions
10 explicit affected versions
76 explicit affected versions
7 explicit affected versions
51 explicit affected versions
8 explicit affected versions
7 explicit affected versions
12 explicit affected versions
11 explicit affected versions
111 explicit affected versions
7 explicit affected versions
12 explicit affected versions
14 explicit affected versions
1 explicit affected versions
7 explicit affected versions
19 explicit affected versions
104 explicit affected versions
12 explicit affected versions
2 explicit affected versions
105 explicit affected versions
12 explicit affected versions
44 explicit affected versions
9 explicit affected versions
9 explicit affected versions
120 explicit affected versions
43 explicit affected versions
16 explicit affected versions
1 explicit affected versions
6 explicit affected versions
29 explicit affected versions
37 explicit affected versions
10 explicit affected versions
37 explicit affected versions
11 explicit affected versions
10 explicit affected versions
11 explicit affected versions
13 explicit affected versions
42 explicit affected versions
3 explicit affected versions
10 explicit affected versions
65 explicit affected versions
26 explicit affected versions
12 explicit affected versions
13 explicit affected versions
144 explicit affected versions
34 explicit affected versions
1 explicit affected versions
29 explicit affected versions
111 explicit affected versions
13 explicit affected versions
12 explicit affected versions
95 explicit affected versions
43 explicit affected versions
43 explicit affected versions
8 explicit affected versions
1 explicit affected versions
100 explicit affected versions
89 explicit affected versions
52 explicit affected versions
33 explicit affected versions
23 explicit affected versions
58 explicit affected versions
10 explicit affected versions
23 explicit affected versions
188 explicit affected versions
22 explicit affected versions
11 explicit affected versions
5 explicit affected versions
12 explicit affected versions
11 explicit affected versions
7 explicit affected versions
12 explicit affected versions
10 explicit affected versions
138 explicit affected versions
17 explicit affected versions
5 explicit affected versions
74 explicit affected versions
132 explicit affected versions
90 explicit affected versions
165 explicit affected versions
26 explicit affected versions
42 explicit affected versions
1 explicit affected versions
66 explicit affected versions
37 explicit affected versions
48 explicit affected versions
11 explicit affected versions
10 explicit affected versions
13 explicit affected versions
48 explicit affected versions
77 explicit affected versions
139 explicit affected versions
78 explicit affected versions
16 explicit affected versions
88 explicit affected versions
53 explicit affected versions
13 explicit affected versions
10 explicit affected versions
116 explicit affected versions
3 explicit affected versions
132 explicit affected versions
93 explicit affected versions
8 explicit affected versions
1 explicit affected versions
7 explicit affected versions
2 explicit affected versions
51 explicit affected versions
92 explicit affected versions
18 explicit affected versions
43 explicit affected versions
12 explicit affected versions
70 explicit affected versions
7 explicit affected versions
27 explicit affected versions
3 explicit affected versions
63 explicit affected versions
121 explicit affected versions
1 explicit affected versions
8 explicit affected versions
1 explicit affected versions
98 explicit affected versions
45 explicit affected versions
8 explicit affected versions
54 explicit affected versions
3 explicit affected versions
5 explicit affected versions
8 explicit affected versions
6 explicit affected versions
1 explicit affected versions
10 explicit affected versions
7 explicit affected versions
49 explicit affected versions
110 explicit affected versions
13 explicit affected versions
72 explicit affected versions
7 explicit affected versions
140 explicit affected versions
94 explicit affected versions
10 explicit affected versions
12 explicit affected versions
9 explicit affected versions
36 explicit affected versions
108 explicit affected versions
80 explicit affected versions
56 explicit affected versions
44 explicit affected versions
16 explicit affected versions
3 explicit affected versions
13 explicit affected versions
26 explicit affected versions
45 explicit affected versions
167 explicit affected versions
37 explicit affected versions
53 explicit affected versions
14 explicit affected versions
38 explicit affected versions
9 explicit affected versions
42 explicit affected versions
21 explicit affected versions
90 explicit affected versions
8 explicit affected versions
7 explicit affected versions
97 explicit affected versions
121 explicit affected versions
4 explicit affected versions
79 explicit affected versions
10 explicit affected versions
1 explicit affected versions
1 explicit affected versions
1 explicit affected versions
88 explicit affected versions
78 explicit affected versions
78 explicit affected versions
7 explicit affected versions
13 explicit affected versions
43 explicit affected versions
77 explicit affected versions
16 explicit affected versions
119 explicit affected versions
5 explicit affected versions
10 explicit affected versions
8 explicit affected versions
48 explicit affected versions
88 explicit affected versions
14 explicit affected versions
4 explicit affected versions
78 explicit affected versions
11 explicit affected versions
1 explicit affected versions
69 explicit affected versions
123 explicit affected versions
22 explicit affected versions
6 explicit affected versions
41 explicit affected versions
77 explicit affected versions
03 / CONNECTIONS
Connected vulnerabilities
04 / EVIDENCE
Source records
In the Linux kernel, the following vulnerability has been resolved: ipv4: raw: reject IP_HDRINCL packets with ihl < 5 raw_send_hdrinc() validates that the caller-supplied IPv4 header fits within the message length: iphlen = iph->ihl * 4; err = -EINVAL; if (iphlen > length) goto error_free; if (iphlen >= sizeof(*iph)) { /* fix up saddr, tot_len, id, csum, transport_header */ } It does not, however, reject ihl < 5. For such a packet the "if (iphlen >= sizeof(*iph))" branch is skipped, leaving the crafted iphdr untouched, but the packet is still handed to __ip_local_out() and onward. Downstream consumers that read iph->ihl assume a sane value: net/ipv4/ah4.c:ah_output() in particular subtracts sizeof(struct iphdr) from top_iph->ihl * 4 and passes the (signed-int-negative, then cast to size_t) result to memcpy(), producing an OOB access of length close to SIZE_MAX and a host kernel panic. An IPv4 header with ihl < 5 is malformed by definition (RFC 791: "Internet Header Length is the length of the internet header in 32 bit words ... Note that the minimum value for a correct header is 5."). The kernel should not be willing to inject such a packet into its own output path. Reject "iphlen < sizeof(*iph)" alongside the existing "iphlen > length" check. This matches the principle that locally constructed packets that re-enter the IP stack must pass the same basic sanity tests that a foreign packet would be subjected to. Once this lands, the "if (iphlen >= sizeof(*iph))" wrapper around the fixup branch becomes redundant; left in place to keep the patch minimal and backport-friendly. A follow-up can unwrap it. Note that commit 86f4c90a1c5c ("ipv4, ipv6: ensure raw socket message is big enough to hold an IP header") ensures the message buffer is large enough to hold an iphdr, but does not constrain the self-reported iph->ihl. Reachability: the malformed packet source is any caller with CAP_NET_RAW, including an unprivileged process in a user+net namespace on a kernel with CONFIG_USER_NS=y. The reproduced AH crash also requires a matching xfrm AH policy on the outgoing route; a container granted CAP_NET_ADMIN can install that state and policy in its netns. Loopback bypasses xfrm_output, so the trigger uses a real netdev. Reproduced on UML + KASAN: kernel-mode fault at addr 0x0 with memcpy_orig at the crash site. Same shape reproduces inside a rootless Docker container with --cap-add NET_ADMIN on a stock distro kernel.
05 / REFERENCES
Further evidence
- https://git.kernel.org/linus/915fab69823a14c170dbaa3b41978768e0fe62fc
- https://ubuntu.com/security/CVE-2026-64114
- https://ubuntu.com/security/notices/USN-8575-1
- https://ubuntu.com/security/notices/USN-8575-2
- https://ubuntu.com/security/notices/USN-8575-3
- https://ubuntu.com/security/notices/USN-8576-1
- https://ubuntu.com/security/notices/USN-8576-2
- https://ubuntu.com/security/notices/USN-8593-1
- https://ubuntu.com/security/notices/USN-8603-1
- https://ubuntu.com/security/notices/USN-8610-1
- https://ubuntu.com/security/notices/USN-8618-1
- https://ubuntu.com/security/notices/USN-8620-1
- https://ubuntu.com/security/notices/USN-8620-2
- https://ubuntu.com/security/notices/USN-8620-3
- https://ubuntu.com/security/notices/USN-8620-4
- https://www.cve.org/CVERecord?id=CVE-2026-64114