CVE-2026-28529: Crypto Ahash Statesize Early Return Leak

An early return triggered by a mismatch in `crypto_ahash_statesize` bypasses subsequent resource cleanup routines, causing a session reference count leak. In cryptodev-linux, this resulted in CVE-2026-28529. Ensure that validations properly release resources before returning, or remove the redundant check to securely delegate validation to the processing fun

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0C
greprules fetch cve-2026-28529-crypto-ahash-statesize-early-return-leak --engine opengrep

Description

An early return triggered by a mismatch in `crypto_ahash_statesize` bypasses subsequent resource cleanup routines, causing a session reference count leak. In cryptodev-linux, this resulted in CVE-2026-28529. Ensure that validations properly release resources before returning, or remove the redundant check to securely delegate validation to the processing fun