nfc: llcp: bound the connect_sn TLV walk to the skb
In the Linux kernel, the following vulnerability has been resolved: nfc: llcp: bound the connect_sn TLV walk to the skb Commit 27256cdb290e ("nfc: llcp: bound SNL TLV parsing to the skb and add length checks") fixed the unbounded TLV walk in nfc_llcp_recv_snl(), and commit d8bd2dedbde5 ("nfc: llcp: fix OOB read and u8 offset wrap in TLV parsers") subsequently bounded nfc_llcp_parse_gb_tlv() and nfc_llcp_parse_connection_tlv(). One sibling parser sharing the same pattern remains unbounded: nfc_llcp_connect_sn(). nfc_llcp_connect_sn() walks a TLV list, reading a two-byte header (type, length) followed by length bytes of value, without checking that the two header bytes or the declared length stay within the buffer. It returns a pointer to a service name of up to 255 bytes that may point past the end of the skb; it is subsequently consumed by memcmp() in nfc_llcp_sock_from_sn(). In addition tlv_array_len was computed as "skb->len - LLCP_HEADER_SIZE" in size_t, so a CONNECT/CC frame shorter than the LLCP header underflows to a huge length and the walk runs far past the buffer. nfc_llcp_connect_sn() is reachable from nfc_llcp_recv_connect() and nfc_llcp_recv_cc(), i.e. from received CONNECT and CC PDUs. A nearby NFC device can reach this without authentication; LLCP link activation happens automatically after NFC-DEP, and the nfc_llcp_rx_skb() dispatcher applies no minimum-length guard. Walk the TLV list by pointer, bounded by skb_tail_pointer(skb), and validate each declared length before use, matching the approach already used for nfc_llcp_recv_snl(). Starting the walk at &skb->data[LLCP_HEADER_SIZE] against the tail pointer also removes the size_t underflow for short frames. Found by 0sec automated security-research tooling (https://0sec.ai).
- Yayın
- 4 Eyl 2026
- Güncelleme
- 4 Eyl 2026
- EPSS
- %0,3 · 19. yüzdelik
- CWE
- —
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
0
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 0 / 40 · —
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,3
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (Linux) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Linux Linux
- 3.3etkilenir
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · b2ebdfe3d5b76e91f267a61cbc3f9a0e3f77071e öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · e18d044bab6d3d0280639098c3fe6621692cbfe2 öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · 65a0ec7783b06068dda6745dd689bf4a91ee64aa öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · 1964addc8dd535a05d5d3b55b4d1ac19ae31aa65 öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · 389986fd79e4d43f971a03b512645a1bb63c982f öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · e87527b506c40db9af528714b7b1240918eb80fc öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · 22e5177ba1196a0b272a6a46c2575eb940a939c4 öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · 0cfbdb0e13ab5b0765d77f96af67eb879cbc9736 öncesietkilenir · git
- d646960f7986fefb460a2b062d5ccc8ccfeacc3a ve sonrası · 55c68ac93e7dacc0f5f608b9c39dd4ff48cf28e8 öncesietkilenir · git
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | linux | 6.1.187-1 öncesi | 6.1.187-1 |
| Debian:12 | linux-6.12 | 6.12.107-1~deb12u1 öncesi | 6.12.107-1~deb12u1 |
| Debian:13 | linux | 6.12.107-1 öncesi | 6.12.107-1 |
| Debian:14 | linux | 7.1.12-1 öncesi | 7.1.12-1 |
Aynı üründe
linux: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation40Planlayın
- CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment40Planlayın
- CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()40Planlayın
- CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler40Planlayın
- CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index40Planlayın
- CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index40Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Linux Linux | 0cfbdb0e13ab5b0765d77f96af67eb879cbc9736 | Üretici (CNA) |
| Linux Linux | 1964addc8dd535a05d5d3b55b4d1ac19ae31aa65 | Üretici (CNA) |
| Linux Linux | 22e5177ba1196a0b272a6a46c2575eb940a939c4 | Üretici (CNA) |
| Linux Linux | 389986fd79e4d43f971a03b512645a1bb63c982f | Üretici (CNA) |
| Linux Linux | 55c68ac93e7dacc0f5f608b9c39dd4ff48cf28e8 | Üretici (CNA) |
| Linux Linux | 65a0ec7783b06068dda6745dd689bf4a91ee64aa | Üretici (CNA) |
| Linux Linux | b2ebdfe3d5b76e91f267a61cbc3f9a0e3f77071e | Üretici (CNA) |
| Linux Linux | e18d044bab6d3d0280639098c3fe6621692cbfe2 | Üretici (CNA) |
| Linux Linux | e87527b506c40db9af528714b7b1240918eb80fc | Üretici (CNA) |
| azl3 kernel 6.6.150.1-1 on Azure Linux 3.0 | — | Microsoft (MSRC) |
| debian:linux | 6.1.187-1 · Debian:12 | Paket deposu (OSV) |
| debian:linux-6.12 | 6.12.107-1~deb12u1 · Debian:12 | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Bu kayıt için CVSS vektörü yok; saldırı koşulları çıkarılamıyor.
Zayıflık sınıfı (CWE)
—
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- git.kernel.org/stable/c/0cfbdb0e13ab5b0765d77f96af67eb879cbc9736
- git.kernel.org/stable/c/1964addc8dd535a05d5d3b55b4d1ac19ae31aa65
- git.kernel.org/stable/c/22e5177ba1196a0b272a6a46c2575eb940a939c4
- git.kernel.org/stable/c/389986fd79e4d43f971a03b512645a1bb63c982f
- git.kernel.org/stable/c/55c68ac93e7dacc0f5f608b9c39dd4ff48cf28e8
- git.kernel.org/stable/c/65a0ec7783b06068dda6745dd689bf4a91ee64aa
- git.kernel.org/stable/c/b2ebdfe3d5b76e91f267a61cbc3f9a0e3f77071e
- git.kernel.org/stable/c/e18d044bab6d3d0280639098c3fe6621692cbfe2
- git.kernel.org/stable/c/e87527b506c40db9af528714b7b1240918eb80fc
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.