« Volver al listado

CVE-2026-89736

Estado: RecibidaAlta (7.8)—

In the Linux kernel, the following vulnerability has been resolved:

usb: gadget: u_audio: Fix use-after-free on sound card disconnect

g_audio_cleanup() invokes snd_card_free_when_closed() to initiate sound card teardown and immediately frees the underlying struct snd_uac_chip context. However, snd_card_free_when_closed() returns asynchronously while ALSA control elements (kctls) remain open in userspace.

When userspace control applications access or close these open file descriptors, kctl callbacks attempt to dereference kctl->private_data pointing to &uac->c_prm or &uac->p_prm within the freed uac structure, resulting in a use-after-free (UAF) memory corruption.

Leer descripción completaMostrar menos

Fix this issue by deferring the destruction of struct snd_uac_chip until all references to the ALSA sound card are released. Register a custom card->private_free callback (u_audio_card_free) during g_audio_setup() that frees uac and its associated playback/capture request and ring buffers only when the sound card reference count drops to zero.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

Vulnerabilidad local de use-after-free en kernel Linux (AV:L, PR:L) que permite lectura de memoria y corrupción; acceso local con privilegios de usuario confirmado en vector CVSS.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-89736",
  "cveTags": [],
  "metrics": {
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.8,
          "attackVector": "LOCAL",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 1.8
      }
    ]
  },
  "affected": [
    {
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67",
      "affectedData": [
        {
          "repo": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git",
          "vendor": "Linux",
          "product": "Linux",
          "versions": [
            {
              "status": "affected",
              "version": "33f341c1fc60e172a3515c51bdabee11e83d1ee9",
              "lessThan": "a7ecd1a04f4f485d7be6443d0f0b2c61a800cb82",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "b131989797f7287d7fdadb2bababc05a15d44750",
              "lessThan": "f983793f03148b097977f200298db215cd2d4438",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "3bc7324e4911351e39c54a62e6ca46321cb10faf",
              "lessThan": "6f46762196f04464e1050a9ee94e72b917db9010",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6c67ed9ad9b83e453e808f9b31a931a20a25629b",
              "lessThan": "891a8d11f4d5eb50b2ce7570f4f98204a7a57493",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6c67ed9ad9b83e453e808f9b31a931a20a25629b",
              "lessThan": "c74ff0b1a0fca53d3ac185873c87d6a719b30a47",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6c67ed9ad9b83e453e808f9b31a931a20a25629b",
              "lessThan": "4e747c864a88537e18b1ffc19a1954c9686bb8e1",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6c67ed9ad9b83e453e808f9b31a931a20a25629b",
              "lessThan": "79a92896e2bb9471550c56fc23d8d93592f04c27",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "6c67ed9ad9b83e453e808f9b31a931a20a25629b",
              "lessThan": "858965947081d10d41d9a1010a540d3d5eea958b",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "3e016ef2e72da93a2ea7afbb45de1b481b44d761",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "3256e152b645fc1e788ba44c2d8ced690113e3e6",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "0eda2004f38d95ef5715d62be884cd344260535b",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "43ca70753dfffd517d2af126da28690f8f615605",
              "versionType": "git"
            },
            {
              "status": "affected",
              "version": "5.10.177",
              "lessThan": "5.10.270",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "5.15.105",
              "lessThan": "5.15.221",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "6.1.22",
              "lessThan": "6.1.188",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "4.14.312",
              "lessThan": "4.15",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "4.19.280",
              "lessThan": "4.20",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "5.4.240",
              "lessThan": "5.5",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "6.2.9",
              "lessThan": "6.3",
              "versionType": "semver"
            }
          ],
          "programFiles": [
            "drivers/usb/gadget/function/u_audio.c"
          ],
          "defaultStatus": "unaffected"
        },
        {
          "repo": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git",
          "vendor": "Linux",
          "product": "Linux",
          "versions": [
            {
              "status": "affected",
              "version": "6.3"
            },
            {
              "status": "unaffected",
              "version": "0",
              "lessThan": "6.3",
              "versionType": "semver"
            },
            {
              "status": "unaffected",
              "version": "5.10.270",
              "versionType": "semver",
              "lessThanOrEqual": "5.10.*"
            },
            {
              "status": "unaffected",
              "version": "5.15.221",
              "versionType": "semver",
              "lessThanOrEqual": "5.15.*"
            },
            {
              "status": "unaffected",
              "version": "6.1.188",
              "versionType": "semver",
              "lessThanOrEqual": "6.1.*"
            },
            {
              "status": "unaffected",
              "version": "6.6.157",
              "versionType": "semver",
              "lessThanOrEqual": "6.6.*"
            },
            {
              "status": "unaffected",
              "version": "6.12.109",
              "versionType": "semver",
              "lessThanOrEqual": "6.12.*"
            },
            {
              "status": "unaffected",
              "version": "6.18.50",
              "versionType": "semver",
              "lessThanOrEqual": "6.18.*"
            },
            {
              "status": "unaffected",
              "version": "7.2.4",
              "versionType": "semver",
              "lessThanOrEqual": "7.2.*"
            },
            {
              "status": "unaffected",
              "version": "7.3-rc1",
              "versionType": "original_commit_for_fix",
              "lessThanOrEqual": "*"
            }
          ],
          "programFiles": [
            "drivers/usb/gadget/function/u_audio.c"
          ],
          "defaultStatus": "affected"
        }
      ]
    }
  ],
  "published": "2026-09-11T20:20:04.077",
  "references": [
    {
      "url": "https://git.kernel.org/stable/c/4e747c864a88537e18b1ffc19a1954c9686bb8e1",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/6f46762196f04464e1050a9ee94e72b917db9010",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/79a92896e2bb9471550c56fc23d8d93592f04c27",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/858965947081d10d41d9a1010a540d3d5eea958b",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/891a8d11f4d5eb50b2ce7570f4f98204a7a57493",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/a7ecd1a04f4f485d7be6443d0f0b2c61a800cb82",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/c74ff0b1a0fca53d3ac185873c87d6a719b30a47",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    },
    {
      "url": "https://git.kernel.org/stable/c/f983793f03148b097977f200298db215cd2d4438",
      "source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
    }
  ],
  "vulnStatus": "Received",
  "descriptions": [
    {
      "lang": "en",
      "value": "In the Linux kernel, the following vulnerability has been resolved:\n\nusb: gadget: u_audio: Fix use-after-free on sound card disconnect\n\ng_audio_cleanup() invokes snd_card_free_when_closed() to initiate sound\ncard teardown and immediately frees the underlying struct snd_uac_chip\ncontext. However, snd_card_free_when_closed() returns asynchronously\nwhile ALSA control elements (kctls) remain open in userspace.\n\nWhen userspace control applications access or close these open file\ndescriptors, kctl callbacks attempt to dereference kctl->private_data\npointing to &uac->c_prm or &uac->p_prm within the freed uac structure,\nresulting in a use-after-free (UAF) memory corruption.\n\nFix this issue by deferring the destruction of struct snd_uac_chip until\nall references to the ALSA sound card are released. Register a custom\ncard->private_free callback (u_audio_card_free) during g_audio_setup()\nthat frees uac and its associated playback/capture request and ring\nbuffers only when the sound card reference count drops to zero."
    }
  ],
  "lastModified": "2026-09-14T13:19:22.700",
  "sourceIdentifier": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
}