{"id":"CVE-2026-63837","summary":"net: ena: PHC: Check return code before setting timestamp output","details":"In the Linux kernel, the following vulnerability has been resolved:\n\nnet: ena: PHC: Check return code before setting timestamp output\n\nena_phc_gettimex64() is setting the output parameter regardless\nof whether ena_com_phc_get_timestamp() succeeded or failed.\n\nWhen ena_com_phc_get_timestamp() returns an error, the timestamp\nparameter may contain uninitialized stack memory (e.g., when PHC is\ndisabled or in blocked state) or invalid hardware values. Passing\nthese to userspace via the PTP ioctl is both a security issue\n(information leak) and a correctness bug.\n\nFix by checking the return code after releasing the lock and only\nsetting the output timestamp on success.","modified":"2026-07-21T03:47:33.078597893Z","published":"2026-07-19T14:04:33.781Z","database_specific":{"cna_assigner":"Linux","osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/63xxx/CVE-2026-63837.json"},"references":[{"type":"WEB","url":"https://git.kernel.org/stable/c/24a08d7d6218d60c033015cf4870b6096446e734"},{"type":"WEB","url":"https://git.kernel.org/stable/c/bddf59818ae5102e6d82a4dae5add6df8da38fb0"},{"type":"WEB","url":"https://git.kernel.org/stable/c/edcb049d836e175e7b3d5e0d05657104545b5e65"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/63xxx/CVE-2026-63837.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-63837"},{"type":"PACKAGE","url":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","events":[{"introduced":"e0ea34158ee8c4f7536cd781010339ff28c0d24c"},{"fixed":"bddf59818ae5102e6d82a4dae5add6df8da38fb0"},{"fixed":"edcb049d836e175e7b3d5e0d05657104545b5e65"},{"fixed":"24a08d7d6218d60c033015cf4870b6096446e734"}]}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-63837.json"}},{"package":{"name":"Kernel","ecosystem":"Linux"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"6.17.0"},{"fixed":"6.18.33"}]},{"type":"ECOSYSTEM","events":[{"introduced":"6.19.0"},{"fixed":"7.0.10"}]}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-63837.json"}}],"schema_version":"1.7.5"}