CVE-2026-43049
HID : logitech-hidpp : Prévenir l'utilisation après libération en cas d'échec de l'initialisation du retour de force
- Publié
- 1 mai 2026
- Mise à jour
- 23 mai 2026
- Attribution de CNA
- Linux
- Preuve observée
- 8 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 5,8 %
- Date du modèle
- 7 oct. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : HID: logitech-hidpp: Prévenir l'utilisation après libération lors de l'échec de l'initialisation du retour de force Actuellement, si l'initialisation du retour de force échoue lors du sondage du Logitech G920 Driving Force Racing Wheel pour Xbox One, un numéro d'erreur sera renvoyé et propagé avant que l'infrastructure de l'espace utilisateur (sysfs et /dev/input) n'ait été démantelée. Si l'espace utilisateur ignore les erreurs et continue d'utiliser ses références à ces entités pendantes, une UAF s'ensuivra rapidement. Nous avons 2 options ; continuer à renvoyer l'erreur, mais veiller à ce que toute l'infrastructure soit démantelée en conséquence, ou continuer à traiter cette condition comme un avertissement en émettant le message mais en renvoyant un succès. On pense que l'intention de l'auteur original était d'émettre l'avertissement mais de garder l'appareil fonctionnel, à l'exception de la fonctionnalité de retour de force, donc allons-y avec cela.
Sources
- pixel-ksu-rootExploit
Recherche de CVE et exploits pour aider à obtenir les droits root sur les appareils Pixel
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.