CVE-2026-93189
HID: core: 在 hid_hw_stop() 中静默输入以防止释放后使用
- 已发布
- 2026年9月17日
- 已更新
- 2026年9月18日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年10月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 32.2%
- 型号日期
- 2026年10月7日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,以下漏洞已被修复:HID: core: 在 hid_hw_stop() 中静默输入以防止释放后使用 驱动程序的探测函数调用 hid_device_io_start() 以启用输入传递,然后在后续初始化步骤中失败,并通过 hid_hw_stop() 进行回退。回退过程通过 hidraw_disconnect() 释放 struct hidraw,而正在进行的 HID 报告可能仍在另一个 CPU 上运行,通过 hidraw_report_event() 解引用已释放的对象。syzbot 报告了 corsair-psu HID 驱动程序由此产生的释放后使用问题。Edward Adam Davis 为 corsair-psu 发布了一个针对单个驱动程序的修复,在探测错误路径中的 hid_hw_stop() 之前添加了显式的 hid_device_io_stop()(“hwmon: 防止数据包在探测时发送到驱动程序”,2026-04-28)。对代码树进行审计显示,有 15 个驱动程序调用 hid_device_io_start();其中 7 个还调用 hid_device_io_stop(),8 个没有调用:在 hid_hw_stop() 之前调用 hid_device_io_start() 但没有匹配的 hid_device_io_stop() 的驱动程序:drivers/hwmon/corsair-psu.c(Edward 已发布修复)drivers/hwmon/corsair-cpro.c drivers/hwmon/nzxt-kraken3.c drivers/hwmon/nzxt-smart2.c drivers/hwmon/gigabyte_waterforce.c drivers/hid/hid-logitech-dj.c drivers/hid/hid-nintendo.c drivers/hid/hid-mcp2221.c 该 API 的调用者中大约有一半受到影响。将静默操作集中到 hid_hw_stop() 中,这样调用者就不必记住匹配的停止操作:如果驱动程序在进入时已将 hdev->io_started 保留为 true,则在 hid_disconnect() 之前调用 hid_device_io_stop()。对于已经正确调用 hid_device_io_stop() 的 7 个驱动程序,进入时 hdev->io_started 为 false,该保护会短路,行为保持不变。没有 Fixes: 标签,因为受影响的驱动程序是在多年间独立获得其 hid_device_io_start() 调用的;该缺陷是类级别的 API 误用,而不是来自某一次提交的回归。
来源
- pixel-ksu-root漏洞利用
帮助获取 Pixel 设备 root 权限的 CVE 研究与漏洞利用
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。