CVE-2026-93189
HID: core: aquietar la entrada en hid_hw_stop() para prevenir use-after-free
- Publicado
- 17 sept 2026
- Actualizado
- 18 sept 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 8 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 32,2 %
- Fecha del modelo
- 7 oct 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: HID: core: aquietar la entrada en hid_hw_stop() para prevenir use-after-free. La sonda de un controlador llama a hid_device_io_start() para habilitar la entrega de entrada, luego falla en un paso de inicialización posterior y se deshace mediante hid_hw_stop(). El desenrollado libera struct hidraw mediante hidraw_disconnect() mientras los informes HID en vuelo aún pueden estar ejecutándose en otra CPU, desreferenciando el objeto liberado a través de hidraw_report_event(). syzbot informa el use-after-free resultante para el controlador HID corsair-psu. Edward Adam Davis publicó una corrección por controlador para corsair-psu que añade una llamada explícita a hid_device_io_stop() antes de hid_hw_stop() en la ruta de error de la sonda ("hwmon: prevent packets from going to driver for probe", 2026-04-28). La auditoría del árbol muestra que 15 controladores llaman a hid_device_io_start(); 7 también llaman a hid_device_io_stop() y 8 no lo hacen: controladores que llaman a hid_device_io_start() sin un hid_device_io_stop() correspondiente antes de hid_hw_stop(): drivers/hwmon/corsair-psu.c (corrección publicada por Edward) drivers/hwmon/corsair-cpro.c drivers/hwmon/nzxt-kraken3.c drivers/hwmon/nzxt-smart2.c drivers/hwmon/gigabyte_waterforce.c drivers/hid/hid-logitech-dj.c drivers/hid/hid-nintendo.c drivers/hid/hid-mcp2221.c Aproximadamente la mitad de todos los llamadores de la API están expuestos. Centralizar la aquiescencia en hid_hw_stop() para que los llamadores no tengan que recordar la parada correspondiente: si un controlador ha dejado hdev->io_started en true al entrar, llamar a hid_device_io_stop() antes de hid_disconnect(). Para los 7 controladores que ya llaman correctamente a hid_device_io_stop(), hdev->io_started es false al entrar, la guarda se cortocircuita y el comportamiento no cambia. Sin etiqueta Fixes: porque los controladores afectados obtuvieron sus llamadas a hid_device_io_start() de forma independiente a lo largo de los años; el error es un mal uso de la API a nivel de clase más que una regresión de un solo commit.
Fuentes
- pixel-ksu-rootExploit
Investigación de CVE y exploits para ayudar a obtener root en dispositivos Pixel
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.