From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from smtp.kernel.org (aws-us-west-2-korg-mail-alma10-1.taild15c8.ts.net [100.103.45.18]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 96E0F39EF1C; Fri, 4 Sep 2026 05:39:40 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=100.103.45.18 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1788500381; cv=none; b=QzO0jCWX23q6Q53qAJ7ff5UqI50aaLTduQEeGtv2ZflK84Nq4O3W4rMVIWd26Sp+jdVd29Q5bA5reZZi/rS+FucDj2xKrUDzmqG3jQeDjXXFZ+VEVIzMBuP8CJDqLfaIIWsrR2A4kBukoJsfHWAifY3bzQ4YaNXBZvVR9Cp1P4Q= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1788500381; c=relaxed/simple; bh=kiWHGnsvs6/GVwvwJHCmCQ/eUQBzkQkG8xMTwOOzGp4=; h=From:To:Cc:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=OW+Dy7QrVRPlzUOj4ipSwVVAFBO2Aubaq/R64BgaGrZOfp/QcCe+rI8JPZ40k178el1sfoba2yp/cPgGp1RLAGUOgZTU6m99SBMXtCOsrBHD5WKeajSzAWTpeJamHIz8DUPiQRO2ZuSzxvaoLIxN7DPLSilFVNxujhIx2C0ayDQ= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linuxfoundation.org header.i=@linuxfoundation.org header.b=0/fEufCg; arc=none smtp.client-ip=100.103.45.18 Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linuxfoundation.org header.i=@linuxfoundation.org header.b="0/fEufCg" Received: by smtp.kernel.org (Postfix) with ESMTPSA id EDBD41F00A3D; Fri, 4 Sep 2026 05:39:39 +0000 (UTC) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=linuxfoundation.org; s=korg; t=1788500380; bh=ZsahKBcQb7nf9OUbOkCLM1FAJBaCUMTQsUmV4fN9JEU=; h=From:To:Cc:Subject:Date:In-Reply-To:References; b=0/fEufCgYYw9onrcir4KgLbhe9GtylH3/XQ+Ruxzx3t6dwxnB6G5BisJ86CCiz94X vicVq5/b5xpGfpGhEQbPqjmtotHiKihs5iKwdPMXpNhy1/8buLiyupQ69WCXDuUHIA aPB8gaYTAkliSCjX4hUVDIjvzN8Uaoh6AOw/AtO0= From: Greg Kroah-Hartman To: stable@vger.kernel.org Cc: Greg Kroah-Hartman , patches@lists.linux.dev, Ye Liu , Sashiko , Zi Yan , "Vlastimil Babka (SUSE)" , Brendan Jackman , Johannes Weiner , Lorenzo Stoakes , Michal Hocko , Suren Baghdasaryan , "David Hildenbrand (Arm)" , Andrew Morton Subject: [PATCH 6.18 037/552] mm/page_owner: use memcg_data snapshot to avoid TOCTOU in print_page_owner_memcg() Date: Fri, 4 Sep 2026 06:53:14 +0200 Message-ID: <20260904045748.670447679@linuxfoundation.org> X-Mailer: git-send-email 2.55.0 In-Reply-To: <20260904045747.813364717@linuxfoundation.org> References: <20260904045747.813364717@linuxfoundation.org> User-Agent: quilt/0.69 X-stable: review X-Patchwork-Hint: ignore Precedence: bulk X-Mailing-List: patches@lists.linux.dev List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit 6.18-stable review patch. If anyone has any objections, please let me know. ------------------ From: Ye Liu commit 90f095b816e25c6a9e4446d299bac5007fdcb3df upstream. print_page_owner_memcg() reads page->memcg_data via READ_ONCE() at the start to guard against tail pages and NULL data. However, it later re-reads page->memcg_data locklessly in two places: 1: page_memcg_check(page) 2: PageMemcgKmem(page) (via folio_memcg_kmem(), which includes VM_BUG_ON assertions for tail pages and MEMCG_DATA_OBJEXTS) If the page is concurrently freed and reallocated as a THP tail page or slab page between these calls, the VM_BUG_ON assertions can trigger on CONFIG_DEBUG_VM=y builds, crashing the kernel. Fix both TOCTOU issues by using the memcg_data snapshot throughout. Link: https://lore.kernel.org/20260714015117.78351-10-ye.liu@linux.dev Fixes: fcf8935832b8 ("mm/page_owner: print memcg information") Signed-off-by: Ye Liu Reported-by: Sashiko Reviewed-by: Zi Yan Reviewed-by: Vlastimil Babka (SUSE) Cc: Brendan Jackman Cc: Johannes Weiner Cc: Lorenzo Stoakes Cc: Michal Hocko Cc: Suren Baghdasaryan Cc: David Hildenbrand (Arm) Cc: Signed-off-by: Andrew Morton Signed-off-by: Greg Kroah-Hartman --- mm/page_owner.c | 10 +++++++--- 1 file changed, 7 insertions(+), 3 deletions(-) --- a/mm/page_owner.c +++ b/mm/page_owner.c @@ -504,6 +504,7 @@ static inline int print_page_owner_memcg { #ifdef CONFIG_MEMCG unsigned long memcg_data; + struct obj_cgroup *objcg; struct mem_cgroup *memcg; bool online; char name[80]; @@ -513,11 +514,14 @@ static inline int print_page_owner_memcg if (!memcg_data || PageTail(page)) goto out_unlock; - if (memcg_data & MEMCG_DATA_OBJEXTS) + if (memcg_data & MEMCG_DATA_OBJEXTS) { ret += scnprintf(kbuf + ret, count - ret, "Slab cache page\n"); + goto out_unlock; + } - memcg = page_memcg_check(page); + objcg = (void *)(memcg_data & ~OBJEXTS_FLAGS_MASK); + memcg = objcg ? obj_cgroup_memcg(objcg) : NULL; if (!memcg) goto out_unlock; @@ -525,7 +529,7 @@ static inline int print_page_owner_memcg cgroup_name(memcg->css.cgroup, name, sizeof(name)); ret += scnprintf(kbuf + ret, count - ret, "Charged %sto %smemcg %s\n", - PageMemcgKmem(page) ? "(via objcg) " : "", + (memcg_data & MEMCG_DATA_KMEM) ? "(via objcg) " : "", online ? "" : "offline ", name); out_unlock: