Bluetooth: RFCOMM: take rfcomm_mutex for the deferred setup accept
In the Linux kernel, the following vulnerability has been resolved: Bluetooth: RFCOMM: take rfcomm_mutex for the deferred setup accept rfcomm_sock_recvmsg() completes a deferred setup by calling rfcomm_dlc_accept() without holding any RFCOMM lock: if (test_and_clear_bit(RFCOMM_DEFER_SETUP, &d->flags)) { rfcomm_dlc_accept(d); return 0; } and rfcomm_dlc_accept() dereferences the session on its first line: struct sock *sk = d->session->sock->sk; Every other path that touches d->session runs under rfcomm_mutex: rfcomm_dlc_open(), rfcomm_dlc_close(), rfcomm_dlc_exists(), rfcomm_dlc_send_rpn(), and the RFCOMM thread through rfcomm_process_sessions(). rfcomm_connect_ind() is even documented as "called under rfcomm_lock()". This call site is the only one that skips it. The RFCOMM_DEFER_SETUP bit looks like it serialises the accept against teardown, since __rfcomm_dlc_close() returns early when it wins the test_and_clear. But rfcomm_recv_disc() forces the state first: d->state = BT_CLOSED; __rfcomm_dlc_close(d, err); and the early return only covers BT_CONNECT, BT_CONFIG, BT_OPEN and BT_CONNECT2. With the state already BT_CLOSED that switch does not match, the bit is never consulted, and __rfcomm_dlc_close() falls through to rfcomm_dlc_unlink(), which sets d->session = NULL. So a remote DISC on a deferred dlc clears the session while leaving RFCOMM_DEFER_SETUP set. The next recvmsg() then passes the test_and_clear and dereferences a NULL session. No timing window is needed: once the DISC has been processed, the dereference is unconditional. Give rfcomm_dlc_accept() the same shape as rfcomm_dlc_open() and rfcomm_dlc_close(): an exported wrapper that takes rfcomm_mutex and re-checks the session, around a __rfcomm_dlc_accept() that the two in-core callers, which already hold the mutex, keep using. Reproduced on a KASAN + PROVE_LOCKING kernel with a BR/EDR peer emulated over /dev/vhci: the peer brings up an ACL link, opens L2CAP on the RFCOMM PSM, starts a session, opens a dlc on a channel bound with BT_DEFER_SETUP, and sends DISC after the socket is accepted. recv() on the accepted socket then hits: Oops: general protection fault KASAN: null-ptr-deref in range [0x0000000000000010-0x0000000000000017] RIP: 0010:rfcomm_dlc_accept+0x54/0x350 Call Trace: rfcomm_sock_recvmsg+0x1cd/0x230 sock_recvmsg+0x166/0x1c0 __sys_recvfrom+0x20d/0x300 0x10 is the offset of sock in struct rfcomm_session. With this patch the same run completes with recv() returning 0 and no report, and lockdep stays quiet, confirming rfcomm_mutex is still taken before lock_sock on this path as it is on the thread side.
- Yayın
- 4 Eyl 2026
- Güncelleme
- 4 Eyl 2026
- EPSS
- %0,2 · 8. yüzdelik
- CWE
- —
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
0
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 0 / 40 · —
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,2
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (Linux) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Linux Linux
- 2.6.30etkilenir
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · d8d686dd5662a7c4745e4515f1237a9f3b7df181 öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · eb71d5a1ea8ff2683e394b48ae3cd676037ab4c2 öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · 56f0aa75c7640e46397ef73bea251fcbef9150c0 öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · 362726c9c6e56eea4262109183e49868c39ccd3a öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · 825b95561d7b7c393df9e7bc295451aaeadc3d18 öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · d4b1a13b1eff2e80925c7368ffdeaaa50cba93df öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · 355bfd57ca4ca881c6eb03ca813b440a094b1f44 öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · b405c2f96ae2e37375105881890f7738833b1d62 öncesietkilenir · git
- bb23c0ab824653be4aa7dfca15b07b3059717004 ve sonrası · 43a556b2fd43f2df6dded59c2e26560a27874c24 öncesietkilenir · git
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | linux | 6.1.187-1 öncesi | 6.1.187-1 |
| Debian:12 | linux-6.12 | 6.12.107-1~deb12u1 öncesi | 6.12.107-1~deb12u1 |
| Debian:13 | linux | 6.12.107-1 öncesi | 6.12.107-1 |
| Debian:14 | linux | 7.1.12-1 öncesi | 7.1.12-1 |
Aynı üründe
linux: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation40Planlayın
- CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment40Planlayın
- CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()40Planlayın
- CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler40Planlayın
- CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index40Planlayın
- CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index40Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Linux Linux | 355bfd57ca4ca881c6eb03ca813b440a094b1f44 | Üretici (CNA) |
| Linux Linux | 362726c9c6e56eea4262109183e49868c39ccd3a | Üretici (CNA) |
| Linux Linux | 43a556b2fd43f2df6dded59c2e26560a27874c24 | Üretici (CNA) |
| Linux Linux | 56f0aa75c7640e46397ef73bea251fcbef9150c0 | Üretici (CNA) |
| Linux Linux | 825b95561d7b7c393df9e7bc295451aaeadc3d18 | Üretici (CNA) |
| Linux Linux | b405c2f96ae2e37375105881890f7738833b1d62 | Üretici (CNA) |
| Linux Linux | d4b1a13b1eff2e80925c7368ffdeaaa50cba93df | Üretici (CNA) |
| Linux Linux | d8d686dd5662a7c4745e4515f1237a9f3b7df181 | Üretici (CNA) |
| Linux Linux | eb71d5a1ea8ff2683e394b48ae3cd676037ab4c2 | Üretici (CNA) |
| azl3 kernel 6.6.152.1-1 on Azure Linux 3.0 | 6.6.157.1-1 · Release Notes | Microsoft (MSRC) |
| debian:linux | 6.1.187-1 · Debian:12 | Paket deposu (OSV) |
| debian:linux-6.12 | 6.12.107-1~deb12u1 · Debian:12 | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Bu kayıt için CVSS vektörü yok; saldırı koşulları çıkarılamıyor.
Zayıflık sınıfı (CWE)
—
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- git.kernel.org/stable/c/355bfd57ca4ca881c6eb03ca813b440a094b1f44
- git.kernel.org/stable/c/362726c9c6e56eea4262109183e49868c39ccd3a
- git.kernel.org/stable/c/43a556b2fd43f2df6dded59c2e26560a27874c24
- git.kernel.org/stable/c/56f0aa75c7640e46397ef73bea251fcbef9150c0
- git.kernel.org/stable/c/825b95561d7b7c393df9e7bc295451aaeadc3d18
- git.kernel.org/stable/c/b405c2f96ae2e37375105881890f7738833b1d62
- git.kernel.org/stable/c/d4b1a13b1eff2e80925c7368ffdeaaa50cba93df
- git.kernel.org/stable/c/d8d686dd5662a7c4745e4515f1237a9f3b7df181
- git.kernel.org/stable/c/eb71d5a1ea8ff2683e394b48ae3cd676037ab4c2
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.