Перейти к содержимому
Noroxi
CVE-2026-68367· NVD / CVE Program· CNA Linux

usb: gadget: f_tcm: synchronize delayed set_alt with teardown

In the Linux kernel, the following vulnerability has been resolved: usb: gadget: f_tcm: synchronize delayed set_alt with teardown The f_tcm set_alt() path defers endpoint setup to a work item and completes the delayed status response from process context. The delayed work uses f_tcm private state and may complete the setup request after disconnect or function teardown has already moved on. Cancel and drain the delayed set_alt work when the function is unbound or freed. For disable paths, which are reached under the composite device lock, use a small state machine and a non-sleeping cancellation path instead of cancel_work_sync(). If the work is already running, mark it cancelled and let the worker own the cleanup; otherwise tcm_disable() can cancel the queued work and clean up immediately. Also serialize the final delayed-status completion with the cancellation check while holding the composite device lock. This prevents a disconnect from clearing delayed_status while the worker is about to complete the control request. Validation reproduced this kernel report: BUG: KASAN: slab-use-after-free in tcm_delayed_set_alt+0x6c/0xef0 Call Trace: <TASK> dump_stack_lvl+0x66/0xa0 print_report+0xce/0x630 ? tcm_delayed_set_alt+0x6c/0xef0 ? srso_alias_return_thunk+0x5/0xfbef5 ? __virt_addr_valid+0x188/0x320 ? tcm_delayed_set_alt+0x6c/0xef0 kasan_report+0xe0/0x110 ? tcm_delayed_set_alt+0x6c/0xef0 tcm_delayed_set_alt+0x6c/0xef0 ? __pfx_tcm_delayed_set_alt+0x10/0x10 ? process_one_work+0x4cb/0xb90 ? rcu_is_watching+0x20/0x50 ? tcm_delayed_set_alt+0x9/0xef0 process_one_work+0x4d7/0xb90 ? __pfx_process_one_work+0x10/0x10 ? srso_alias_return_thunk+0x5/0xfbef5 ? __list_add_valid_or_report+0x37/0xf0 ? __pfx_tcm_delayed_set_alt+0x10/0x10 ? srso_alias_return_thunk+0x5/0xfbef5 worker_thread+0x2d8/0x570 ? __pfx_worker_thread+0x10/0x10 kthread+0x1ad/0x1f0 ? __pfx_kthread+0x10/0x10 ret_from_fork+0x3c9/0x540 ? __pfx_ret_from_fork+0x10/0x10 ? srso_alias_return_thunk+0x5/0xfbef5 ? __switch_to+0x2e9/0x730 ? __pfx_kthread+0x10/0x10 ret_from_fork_asm+0x1a/0x30 </TASK> Allocated by task 544: kasan_save_stack+0x33/0x60 kasan_save_track+0x14/0x30 __kasan_kmalloc+0x8f/0xa0 tcm_alloc+0x68/0x180 usb_get_function+0x36/0x60 config_usb_cfg_link+0x125/0x1b0 configfs_symlink+0x322/0x890 vfs_symlink+0xc2/0x270 filename_symlinkat+0x295/0x2f0 __x64_sys_symlinkat+0x62/0x90 do_syscall_64+0x115/0x6a0 entry_SYSCALL_64_after_hwframe+0x77/0x7f Freed by task 661: kasan_save_stack+0x33/0x60 kasan_save_track+0x14/0x30 kasan_save_free_info+0x3b/0x60 __kasan_slab_free+0x43/0x70 kfree+0x2f9/0x530 config_usb_cfg_unlink+0x173/0x1e0 configfs_unlink+0x1fa/0x340 vfs_unlink+0x15c/0x510 filename_unlinkat+0x2ba/0x450 __x64_sys_unlinkat+0x63/0x90 do_syscall_64+0x115/0x6a0 entry_SYSCALL_64_after_hwframe+0x77/0x7f

—Эксплойта нет Есть исправление
Опубликовано
10 авг. 2026 г.
Обновлено
23 авг. 2026 г.
EPSS
0,2 % · 11-й процентиль
CWE
—
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

0

Наблюдать

Пока низкий приоритет.

CVSS
0 / 40 · —
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,2 %

Затронутые системы

—

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (Linux). Не зависят от анализа CPE в NVD и обычно опережают его.

  • Linux Linux

    • 3.5затронута
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до 8fb317058d165c88f3344f59439c14872c162b3cзатронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до 90431d8523c0c1c9f8e3e3f0895727063f93da85затронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до ee07d09419f1c59c74f73107aa08444f2f2fc6c8затронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до 3118bb872c7dff653294f193d5328a476619e04dзатронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до a6eb5a0ae7cd313cfd7df78decd8f43b64c68703затронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до f282242906c12fd476b86757afba51f211d4f959затронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до 4c6c6a5588b9a2f8437fb794e852d05fa60ebe53затронута · git
    • c52661d60f636d17e26ad834457db333bd1df494 и новее · до 79e2d75725c85607f8a9d87ae9cace62a19f767dзатронута · git
    • до 3.5не затронута · semver

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Debian:12linuxдо 6.1.187-16.1.187-1
Debian:12linux-6.12до 6.12.107-1~deb12u16.12.107-1~deb12u1
Debian:13linuxдо 6.12.105-16.12.105-1
Debian:14linuxдо 7.1.6-17.1.6-1

Тот же продукт

linux: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation
    40В плане
  • CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment
    40В плане
  • CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()
    40В плане
  • CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler
    40В плане
  • CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index
    40В плане
  • CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index
    40В плане

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
Linux Linux3118bb872c7dff653294f193d5328a476619e04dВендор (CNA)
Linux Linux4c6c6a5588b9a2f8437fb794e852d05fa60ebe53Вендор (CNA)
Linux Linux79e2d75725c85607f8a9d87ae9cace62a19f767dВендор (CNA)
Linux Linux8fb317058d165c88f3344f59439c14872c162b3cВендор (CNA)
Linux Linux90431d8523c0c1c9f8e3e3f0895727063f93da85Вендор (CNA)
Linux Linuxa6eb5a0ae7cd313cfd7df78decd8f43b64c68703Вендор (CNA)
Linux Linuxee07d09419f1c59c74f73107aa08444f2f2fc6c8Вендор (CNA)
Linux Linuxf282242906c12fd476b86757afba51f211d4f959Вендор (CNA)
azl3 kernel 6.6.150.1-1 on Azure Linux 3.06.6.152.1-1 · Release NotesMicrosoft (MSRC)
debian:linux6.1.187-1 · Debian:12Реестр пакетов (OSV)
debian:linux-6.126.12.107-1~deb12u1 · Debian:12Реестр пакетов (OSV)

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Для этой записи нет вектора CVSS, условия атаки вывести нельзя.

Класс уязвимости (CWE)

—

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

У MITRE нет сопоставления CAPEC/ATT&CK для этого CWE.

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Все записи