Answer in brief
CVE-2026-72297 records a High severity (CVSS 7.1) vulnerability in net: atm: reject out-of-range traffic classes in QoS validation. The current sources do not mark it as known exploited. The current feed maps Linux/Linux (generic), Linux/Linux (generic). Check affected ranges and fixed versions before updating.
Analysis pending evidence review
HOL Guard separates source facts from reviewed analysis. See the methodology.
CVSS is 7.1. The current sources do not mark it as known exploited. Treat this as a source-backed prioritization signal, not a statement about your environment.
Analysis status
Analysis pending evidence review
Factual feed record only; HOL analysis is not approved for indexing. Read the methodology.
The current feed maps Linux/Linux (generic), Linux/Linux (generic). Check affected ranges and fixed versions before updating.
| Package | Affected range | Fixed version |
|---|---|---|
| Linux/Linuxgeneric | >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <1a6dda72455b399ce9c1a12695471dc4d5c61add || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <2b3e241729e87afed13ac0f666472d5d6ca42e87 || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <367acd288bc6255e247cb1a1efbf5c6567cab423 || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <513f820b3f0cf4462e17d84c39ed3948d061a6ea || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <15444b57fdc6fc3f3e22a87f791ae5be81e6ecf5 || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <e62adb157c2eaad9ad4867ec6cd9af5b9a51b1c7 || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <806b7b6edc8446e8b94b706807a7090a14d47b5c || >=1da177e4c3f41524e886b7f1b8a0c1fc7321cac2 <cdf19f380e46192e7084be559638aab1f6ed86a2 | 1a6dda72455b399ce9c1a12695471dc4d5c61add, 2b3e241729e87afed13ac0f666472d5d6ca42e87, 367acd288bc6255e247cb1a1efbf5c6567cab423, 513f820b3f0cf4462e17d84c39ed3948d061a6ea, 15444b57fdc6fc3f3e22a87f791ae5be81e6ecf5, e62adb157c2eaad9ad4867ec6cd9af5b9a51b1c7, 806b7b6edc8446e8b94b706807a7090a14d47b5c, cdf19f380e46192e7084be559638aab1f6ed86a2 |
| Linux/Linuxgeneric | 2.6.12 | Not reported |
Published upstream
Aug 15, 2026
Evidence: source:cvelist:source_dates:source-dates:recordSource modified
Aug 17, 2026
Evidence: source:cvelist:source_dates:source-dates:recordFirst seen by HOL
Aug 15, 2026
In the Linux kernel, the following vulnerability has been resolved: net: atm: reject out-of-range traffic classes in QoS validation Reject ATM traffic classes above ATM_ANYCLASS in check_tp(). SO_ATMQOS stores the supplied QoS after check_qos() succeeds, so accepting larger values leaves invalid traffic_class values in vcc->qos. That bad state later reaches pvc_info(), which indexes class_name[] with vcc->qos.{rx,tp}.traffic_class. Values above ATM_ANYCLASS cause an out-of-bounds read when /proc/net/atm/pvc is read. Tighten the existing QoS validation so invalid traffic_class values are rejected at the point where user supplied QoS is accepted.
Quoted source text, attributed separately from HOL analysis.