What is CVE-2026-16313?
A vulnerability in sg3_utils’s `sg_inq` command with the `--export` option fails to sanitize control characters in SCSI name string fields from devices. An attacker can inject arbitrary udev properties by embedding a newline character in a device-supplied name. This flaw impacts systems where semi-functional or malicious devices are connected.
Azərbaycanca: sg3_utils paketindəki `sg_inq` əmri `--export` opsiyası ilə işlədildikdə, cihazdan gələn SCSI adı sahələrindəki idarəetmə simvollarını təmizləmir. Təcavüzkar, cihazın təqdim etdiyi ada gizlədilmiş yeni sətir simvolu vasitəsilə udev qaydalarına özbaşına xüsusiyyətlər yeridə bilər. Bu zəiflik xüsusilə yarımfəaliyyət və ya zərərli cihazların qoşulduğu sistemləri təsirləyir.
Related CVEs
link basis: same weakness class CWE-94
FAQ1
How can CVE-2026-16313 be exploited?
An attacker can inject arbitrary udev properties by embedding a newline character in a device-supplied SCSI name field when the `sg_inq --export` command is used.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.