{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-90140","assignerOrgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","state":"PUBLISHED","assignerShortName":"Linux","dateReserved":"2026-09-11T19:38:34.789Z","datePublished":"2026-09-17T16:06:37.824Z","dateUpdated":"2026-09-17T16:06:37.824Z"},"containers":{"cna":{"providerMetadata":{"orgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","shortName":"Linux","dateUpdated":"2026-09-17T16:06:37.824Z"},"descriptions":[{"lang":"en","value":"In the Linux kernel, the following vulnerability has been resolved:\n\ncuse: wait for pending RCU callbacks on module exit\n\nSince commit 053fc4f755ad (\"fuse: fix UAF in rcu pathwalks\"),\nfuse_conn_put() frees the fuse_conn through call_rcu() rather than\nsynchronously.  For cuse, fc->release is cuse_fc_release(), which\nlives in the cuse module.  If the module is removed before the RCU\ngrace period ends, the callback jumps into freed module memory:\n\n      userspace / module unload      |        RCU softirq\n~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~\n close(/dev/cuse)                    |\n  cuse_channel_release()             |\n   fuse_dev_release()                |\n    fuse_conn_put(fch->conn)         |\n     call_rcu(delayed_release) ------+---> callback queued\n                                     |\n rmmod cuse                          |\n  cuse_exit()                        |\n   cuse_channel_destroy()            |\n   ...                               |\n   return                            |\n                                     |\n <module text freed>                 |\n                                     |  rcu_do_batch()\n                                     |   delayed_release()\n                                     |    fc->release()\n                                     |     -> cuse_fc_release()\n                                     |        ^^^ freed text!\n\nThe freed module text is unmapped by vfree(), so the jump into the\nstale callback triggers a page-fault Oops.  If the virtual address\nis subsequently reused, the callback could execute unrelated code\n(undefined behaviour).\n\nFix this by calling rcu_barrier() in cuse_exit() so that any pending\nfuse_conn release callback completes before the module is removed."}],"affected":[{"product":"Linux","vendor":"Linux","defaultStatus":"unaffected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["fs/fuse/cuse.c"],"versions":[{"version":"bfbab62ca69f72bcd14ea30de1fb98f6080ad464","lessThan":"7fe415e1cd8fa875be263670c0ab47109818abb6","status":"affected","versionType":"git"},{"version":"a8f650b93e55764ca9ff8e1ddebc151f57024086","lessThan":"45ae914b2f6ea56fc2f1c017fdee4e995bcb4c0e","status":"affected","versionType":"git"},{"version":"535e9bd0e8f8d8cfdc29de7cdb902b5041427fe6","lessThan":"ac5c499413385cea3e0220d6050408d50842891d","status":"affected","versionType":"git"},{"version":"053fc4f755ad43cf35210677bcba798ccdc48d0c","lessThan":"a1b46aee33d83f14ed62d7fdef1a91d3e0b732a9","status":"affected","versionType":"git"},{"version":"053fc4f755ad43cf35210677bcba798ccdc48d0c","lessThan":"389bd349ddbcf90dbd8a4f2a4ab6e552d53df134","status":"affected","versionType":"git"},{"version":"053fc4f755ad43cf35210677bcba798ccdc48d0c","lessThan":"c40f3f24839f8404325a2099e26c2a04786ae309","status":"affected","versionType":"git"},{"version":"053fc4f755ad43cf35210677bcba798ccdc48d0c","lessThan":"4deb3edead0c0e172cc7349e8855d741d3c5e162","status":"affected","versionType":"git"},{"version":"5.15.166","lessThan":"5.15.221","status":"affected","versionType":"semver"},{"version":"6.1.107","lessThan":"6.1.188","status":"affected","versionType":"semver"},{"version":"6.6.48","lessThan":"6.6.157","status":"affected","versionType":"semver"}]},{"product":"Linux","vendor":"Linux","defaultStatus":"affected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["fs/fuse/cuse.c"],"versions":[{"version":"6.8","status":"affected"},{"version":"0","lessThan":"6.8","status":"unaffected","versionType":"semver"},{"version":"5.15.221","lessThanOrEqual":"5.15.*","status":"unaffected","versionType":"semver"},{"version":"6.1.188","lessThanOrEqual":"6.1.*","status":"unaffected","versionType":"semver"},{"version":"6.6.157","lessThanOrEqual":"6.6.*","status":"unaffected","versionType":"semver"},{"version":"6.12.110","lessThanOrEqual":"6.12.*","status":"unaffected","versionType":"semver"},{"version":"6.18.52","lessThanOrEqual":"6.18.*","status":"unaffected","versionType":"semver"},{"version":"7.2.6","lessThanOrEqual":"7.2.*","status":"unaffected","versionType":"semver"},{"version":"7.3-rc1","lessThanOrEqual":"*","status":"unaffected","versionType":"original_commit_for_fix"}]}],"cpeApplicability":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"5.15.166","versionEndExcluding":"5.15.221"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.1.107","versionEndExcluding":"6.1.188"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.6.48","versionEndExcluding":"6.6.157"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.8","versionEndExcluding":"6.12.110"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.8","versionEndExcluding":"6.18.52"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.8","versionEndExcluding":"7.2.6"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.8","versionEndExcluding":"7.3-rc1"}]}]}],"references":[{"url":"https://git.kernel.org/stable/c/7fe415e1cd8fa875be263670c0ab47109818abb6"},{"url":"https://git.kernel.org/stable/c/45ae914b2f6ea56fc2f1c017fdee4e995bcb4c0e"},{"url":"https://git.kernel.org/stable/c/ac5c499413385cea3e0220d6050408d50842891d"},{"url":"https://git.kernel.org/stable/c/a1b46aee33d83f14ed62d7fdef1a91d3e0b732a9"},{"url":"https://git.kernel.org/stable/c/389bd349ddbcf90dbd8a4f2a4ab6e552d53df134"},{"url":"https://git.kernel.org/stable/c/c40f3f24839f8404325a2099e26c2a04786ae309"},{"url":"https://git.kernel.org/stable/c/4deb3edead0c0e172cc7349e8855d741d3c5e162"}],"title":"cuse: wait for pending RCU callbacks on module exit","x_generator":{"engine":"bippy-1.2.0"}}}}