ALSA: 6fire: bound the MIDI event length from the device
In the Linux kernel, the following vulnerability has been resolved: ALSA: 6fire: bound the MIDI event length from the device usb6fire_comm_receiver_handler() forwards a MIDI event using a length byte the device supplies, with no bound and no check that the transfer delivered that many bytes: if (!urb->status) { if (rt->receiver_buffer[0] == 0x10) /* midi in event */ if (midi_rt) midi_rt->in_received(midi_rt, rt->receiver_buffer + 2, rt->receiver_buffer[1]); } receiver_buffer is a 64-byte kzalloc() buffer (COMM_RECEIVER_BUFSIZE), so only 62 bytes follow the two-byte header. receiver_buffer[1] is a u8 the device chooses, so a device that answers with 0x10 and a length of 0xFF makes snd_rawmidi_receive() read 255 bytes starting two bytes into a 64-byte object. The bytes past the buffer are handed to userspace through the rawmidi read path. urb->actual_length is not consulted either, so a short transfer leaves both the type byte and the length byte at their previous values and the handler acts on stale data. The receiver URB is submitted from usb6fire_comm_init() at probe, so the read happens on plug with no user action; forwarding to userspace also needs a MIDI input substream open, since usb6fire_midi_in_received() only calls snd_rawmidi_receive() when rt->in is set. KASAN on 7.2.0-rc5 (arm64), single packet from an emulated device: BUG: KASAN: slab-out-of-bounds in snd_rawmidi_receive Read of size 255 at addr ffff000009f64682 by task bash/183 __asan_memcpy snd_rawmidi_receive usb6fire_midi_in_received [snd_usb_6fire] usb6fire_comm_receiver_handler [snd_usb_6fire] Allocated by task 11: usb6fire_comm_init [snd_usb_6fire] usb6fire_chip_probe [snd_usb_6fire] The buggy address is located 2 bytes inside of allocated 64-byte region [ffff000009f64680, ffff000009f646c0) Reject the event when the length exceeds the bytes that follow the header, and require the transfer to have delivered the header plus that many bytes. The receiver URB is submitted with a 64-byte transfer_buffer_length, so a genuine device cannot deliver an event longer than those 62 bytes and nothing valid is dropped. Discovered by XBOW, triaged by Baul Lee <baul.lee@xbow.com>
- Yayın
- 11 Eyl 2026
- Güncelleme
- 14 Eyl 2026
- EPSS
- %0,2 · 11. yüzdelik
- CWE
- —
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
0
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 0 / 40 · —
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,2
Etkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (Linux) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Linux Linux
- 2.6.39etkilenir
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · c9204bc2ed2010e2469dbe5fce598878a37efd04 öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · 2c590d5e1b1595d5c8fa0b72d2897423ce9985ca öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · 0c8a3c773823cf12abd39c480aed70e25c384630 öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · 00e84a9ff2d43953ae261995cae94d46f4c307a6 öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · 466e911bbbbb779bb06337e35a286e5ca7af16b3 öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · 2a6f6fba3bd31d2e8c957fefa29156e35e5e75d5 öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · 34816e2cfeabafb8eccf54687186ce25699e8363 öncesietkilenir · git
- c6d43ba816d1cf1d125bfbfc938f2a28a87facf9 ve sonrası · a478893b59e36cfe7d77a76b352f2db55502e879 öncesietkilenir · git
- 2.6.39 öncesietkilenmez · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | linux | tüm sürümler | — |
| Debian:13 | linux | 6.12.111-1 öncesi | 6.12.111-1 |
| Debian:14 | linux | 7.2.6-1 öncesi | 7.2.6-1 |
| openSUSE:Tumbleweed | kernel-source | 7.2.7-1.1 öncesi | 7.2.7-1.1 |
Aynı üründe
linux: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-74705udp: fix potential use-after-free in tunnel segmentation40Planlayın
- CVE-2026-74612veth: fix skb length accounting after XDP frag adjustment40Planlayın
- CVE-2026-74475vxlan: use neigh_ha_snapshot() in route_shortcircuit()40Planlayın
- CVE-2026-74309vdpa/octeon_ep: fix IRQ-to-ring mapping in interrupt handler40Planlayın
- CVE-2026-74280crypto: marvell/octeontx - fix DMA cleanup using wrong loop index40Planlayın
- CVE-2026-74279crypto: cavium/cpt - fix DMA cleanup using wrong loop index40Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Linux Linux | 00e84a9ff2d43953ae261995cae94d46f4c307a6 | Üretici (CNA) |
| Linux Linux | 0c8a3c773823cf12abd39c480aed70e25c384630 | Üretici (CNA) |
| Linux Linux | 2a6f6fba3bd31d2e8c957fefa29156e35e5e75d5 | Üretici (CNA) |
| Linux Linux | 2c590d5e1b1595d5c8fa0b72d2897423ce9985ca | Üretici (CNA) |
| Linux Linux | 34816e2cfeabafb8eccf54687186ce25699e8363 | Üretici (CNA) |
| Linux Linux | 466e911bbbbb779bb06337e35a286e5ca7af16b3 | Üretici (CNA) |
| Linux Linux | a478893b59e36cfe7d77a76b352f2db55502e879 | Üretici (CNA) |
| Linux Linux | c9204bc2ed2010e2469dbe5fce598878a37efd04 | Üretici (CNA) |
| debian:linux | 6.12.111-1 · Debian:13 | Paket deposu (OSV) |
| opensuse:kernel-source | 7.2.7-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Bu kayıt için CVSS vektörü yok; saldırı koşulları çıkarılamıyor.
Zayıflık sınıfı (CWE)
—
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- git.kernel.org/stable/c/00e84a9ff2d43953ae261995cae94d46f4c307a6
- git.kernel.org/stable/c/0c8a3c773823cf12abd39c480aed70e25c384630
- git.kernel.org/stable/c/2a6f6fba3bd31d2e8c957fefa29156e35e5e75d5
- git.kernel.org/stable/c/2c590d5e1b1595d5c8fa0b72d2897423ce9985ca
- git.kernel.org/stable/c/34816e2cfeabafb8eccf54687186ce25699e8363
- git.kernel.org/stable/c/466e911bbbbb779bb06337e35a286e5ca7af16b3
- git.kernel.org/stable/c/a478893b59e36cfe7d77a76b352f2db55502e879
- git.kernel.org/stable/c/c9204bc2ed2010e2469dbe5fce598878a37efd04
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.