CVE-2026-93189
HID: core: silenciar entrada em hid_hw_stop() para evitar use-after-free
- Publicado
- 17 de set. de 2026
- Atualizado
- 18 de set. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 8 de out. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 32,2%
- Data do modelo
- 7 de out. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No kernel Linux, a seguinte vulnerabilidade foi resolvida: HID: core: quiesce input em hid_hw_stop() para prevenir use-after-free A probe de um driver chama hid_device_io_start() para habilitar a entrega de input, depois falha numa etapa de inicialização posterior e desfaz via hid_hw_stop(). O unwind liberta struct hidraw via hidraw_disconnect() enquanto relatórios HID em trânsito podem ainda estar a correr noutra CPU, desreferenciando o objeto libertado através de hidraw_report_event(). O syzbot reporta o use-after-free resultante para o driver HID corsair-psu. Edward Adam Davis publicou uma correção por driver para o corsair-psu que adiciona um hid_device_io_stop() explícito antes de hid_hw_stop() no caminho de erro da probe ("hwmon: prevent packets from going to driver for probe", 2026-04-28). A auditoria da árvore mostra que 15 drivers chamam hid_device_io_start(); 7 também chamam hid_device_io_stop() e 8 não: drivers que chamam hid_device_io_start() sem um hid_device_io_stop() correspondente antes de hid_hw_stop(): drivers/hwmon/corsair-psu.c (correção publicada por Edward) drivers/hwmon/corsair-cpro.c drivers/hwmon/nzxt-kraken3.c drivers/hwmon/nzxt-smart2.c drivers/hwmon/gigabyte_waterforce.c drivers/hid/hid-logitech-dj.c drivers/hid/hid-nintendo.c drivers/hid/hid-mcp2221.c Cerca de metade de todos os chamadores da API estão expostos. Centralizar o quiesce em hid_hw_stop() para que os chamadores não tenham de se lembrar do stop correspondente: se um driver deixou hdev->io_started true na entrada, chamar hid_device_io_stop() antes de hid_disconnect(). Para os 7 drivers que já chamam hid_device_io_stop() corretamente, hdev->io_started é false na entrada, a guarda faz curto-circuito e o comportamento mantém-se inalterado. Sem tag Fixes: porque os drivers afetados ganharam as suas chamadas hid_device_io_start() independentemente ao longo dos anos; o bug é um uso indevido da API à escala de toda a classe e não uma regressão de um único commit.
Fontes
- pixel-ksu-rootExploit
Pesquisa de CVE e exploits para ajudar a obter root em dispositivos Pixel
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.