CVE-2026-93189
HID: core: use-after-free を防ぐために hid_hw_stop() で入力を静止させる
- 公開済み
- 2026/09/17
- 更新済み
- 2026/09/18
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/10/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 32.2%
- モデルの日付
- 2026/10/07
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が修正されました: HID: core: hid_hw_stop() で入力を静止させ、use-after-free を防止する。ドライバの probe が hid_device_io_start() を呼び出して入力配信を有効化した後、後の初期化ステップで失敗し、hid_hw_stop() を経由して巻き戻し処理を行う。この巻き戻し処理は hidraw_disconnect() を介して struct hidraw を解放するが、その間にも別の CPU 上で実行中の HID レポートが hidraw_report_event() を通じて解放済みオブジェクトを参照する可能性がある。syzbot は corsair-psu HID ドライバで発生する use-after-free を報告している。Edward Adam Davis は corsair-psu 向けのドライバ個別の修正を投稿し、probe のエラーパスにおいて hid_hw_stop() の前に明示的な hid_device_io_stop() を追加した ("hwmon: prevent packets from going to driver for probe", 2026-04-28)。ツリーを監査したところ、15 個のドライバが hid_device_io_start() を呼び出しており、7 個は hid_device_io_stop() も呼び出しているが、8 個は呼び出していない: hid_hw_stop() の前に一致する hid_device_io_stop() を伴わずに hid_device_io_start() を呼び出すドライバ: drivers/hwmon/corsair-psu.c (Edward による修正が投稿済み) drivers/hwmon/corsair-cpro.c drivers/hwmon/nzxt-kraken3.c drivers/hwmon/nzxt-smart2.c drivers/hwmon/gigabyte_waterforce.c drivers/hid/hid-logitech-dj.c drivers/hid/hid-nintendo.c drivers/hid/hid-mcp2221.c API の全呼び出し元のおよそ半数が影響を受ける。呼び出し元が一致する stop を覚えておく必要がないよう、hid_hw_stop() 内で静止処理を一元化する: ドライバがエントリ時に hdev->io_started を true のままにしている場合、hid_disconnect() の前に hid_device_io_stop() を呼び出す。すでに hid_device_io_stop() を正しく呼び出している 7 個のドライバでは、エントリ時に hdev->io_started は false であり、ガードがショートサーキットするため、動作は変わらない。影響を受けるドライバは長年にわたり独立して hid_device_io_start() 呼び出しを獲得してきたため、Fixes: タグは付けない; このバグは単一のコミットによるリグレッションではなく、API のクラス全体にわたる誤用である。
ソース
- pixel-ksu-rootエクスプロイト
Pixelデバイスのroot取得を支援するCVEリサーチとエクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。