CVE-2026-93189
HID: core: quiesce input in hid_hw_stop() per prevenire l'use-after-free
- Pubblicato
- 17 set 2026
- Aggiornato
- 18 set 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 8 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 32,2%
- Data del modello
- 7 ott 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux, è stata risolta la seguente vulnerabilità: HID: core: quiesce input in hid_hw_stop() to prevent use-after-free La probe di un driver chiama hid_device_io_start() per abilitare la consegna dell'input, poi fallisce in una fase di inizializzazione successiva e esegue l'unwind tramite hid_hw_stop(). L'unwind libera struct hidraw tramite hidraw_disconnect() mentre report HID in-flight potrebbero essere ancora in esecuzione su un'altra CPU, dereferenziando l'oggetto liberato tramite hidraw_report_event(). syzbot segnala il conseguente use-after-free per il driver HID corsair-psu. Edward Adam Davis ha pubblicato una correzione per-driver per corsair-psu che aggiunge una hid_device_io_stop() esplicita prima di hid_hw_stop() nel percorso di errore della probe ("hwmon: prevent packets from going to driver for probe", 2026-04-28). L'audit dell'albero mostra che 15 driver chiamano hid_device_io_start(); 7 chiamano anche hid_device_io_stop() e 8 no: driver che chiamano hid_device_io_start() senza una corrispondente hid_device_io_stop() prima di hid_hw_stop(): drivers/hwmon/corsair-psu.c (correzione pubblicata da Edward) drivers/hwmon/corsair-cpro.c drivers/hwmon/nzxt-kraken3.c drivers/hwmon/nzxt-smart2.c drivers/hwmon/gigabyte_waterforce.c drivers/hid/hid-logitech-dj.c drivers/hid/hid-nintendo.c drivers/hid/hid-mcp2221.c Circa la metà di tutti i chiamanti dell'API è esposta. Centralizzare la quiesce in hid_hw_stop() in modo che i chiamanti non debbano ricordare la stop corrispondente: se un driver ha lasciato hdev->io_started true all'ingresso, chiamare hid_device_io_stop() prima di hid_disconnect(). Per i 7 driver che chiamano già correttamente hid_device_io_stop(), hdev->io_started è false all'ingresso, la guardia va in cortocircuito e il comportamento è invariato. Nessun tag Fixes: perché i driver interessati hanno acquisito le loro chiamate a hid_device_io_start() indipendentemente nel corso degli anni; il bug è un uso improprio dell'API a livello di classe piuttosto che una regressione da un singolo commit.
Fonti
- pixel-ksu-rootExploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.