DEBIAN-CVE-2026-29111

Source
https://security-tracker.debian.org/tracker/CVE-2026-29111
Import Source
https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-29111.json
JSON Data
https://api.osv.dev/v1/vulns/DEBIAN-CVE-2026-29111
Upstream
Published
2026-03-23T22:16:26Z
Modified
2026-09-14T17:03:25Z
Severity
  • 5.5 (Medium) CVSS_V3 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H CVSS Calculator
Summary
[none]
Details

systemd, a system and service manager, (as PID 1) hits an assert and freezes execution when an unprivileged IPC API call is made with spurious data. On version v249 and older the effect is not an assert, but stack overwriting, with the attacker controlled content. From version v250 and newer this is not possible as the safety check causes an assert instead. This IPC call was added in v239, so versions older than that are not affected. Versions 260-rc1, 259.2, 258.5, and 257.11 contain patches. No known workarounds are available.

References

Affected packages

Debian:12 / systemd

Package

Name
systemd
Purl
pkg:deb/debian/systemd?arch=source&distro=bookworm

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
252.39-1~deb12u2

Affected versions

252.*
252.6-1
252.6-1+loong64
252.11-1~deb12u1
252.11-1
252.12-1~deb12u1
252.14-1~deb12u1
252.16-1~deb12u1
252.17-1~deb12u1
252.18-1~deb12u1
252.19-1~deb12u1
252.20-1~deb12u1
252.21-1~deb12u1
252.22-1~deb12u1
252.23-1~deb12u1
252.24-1~deb12u1
252.25-1~deb12u1
252.26-1~deb12u1
252.26-1~deb12u2~bpo11+1
252.26-1~deb12u2
252.27-1~deb12u1
252.28-1~deb12u1
252.29-1~deb12u1~bpo11+1
252.29-1~deb12u1
252.30-1~deb12u1
252.30-1~deb12u2
252.31-1~deb12u1
252.32-1~deb12u1
252.33-1~deb12u1
252.36-1~deb12u1
252.38-1~deb12u1
252.39-1~deb12u1

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-29111.json"

Debian:13 / systemd

Package

Name
systemd
Purl
pkg:deb/debian/systemd?arch=source&distro=trixie

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
257.13-1~deb13u1

Affected versions

257.*
257.7-1
257.8-1~deb13u1
257.8-1~deb13u2
257.9-1~deb13u1

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-29111.json"

Debian:14 / systemd

Package

Name
systemd
Purl
pkg:deb/debian/systemd?arch=source&distro=forky

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
260~rc2-1

Affected versions

257.*
257.7-1
257.8-1~deb13u1
257.8-1~deb13u2
257.9-1~deb13u1
257.13-1~deb13u1
Other
258~rc1-1
258~rc2-1
258~rc2-2
258~rc3-1
258~rc4-1
258-1
259~rc1-1
259~rc2-1
259~rc3-1
259-1
260~rc1-1
260~rc1-2
258.*
258.1-1
258.1-2
259.*
259.1-1

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-29111.json"