CVE-2026-97604
In the Linux kernel, the following vulnerability has been resolved:
fbdev: vfb: defer cleanup until the last reference
FBIOGETCMAP takes a shallow snapshot of info->cmap and performs the usercopy after dropping info->lock. vfb_remove() frees the colormap immediately after unregistering the framebuffer, even when an open file still holds a reference to fb_info. A concurrent driver unbind can therefore free the colormap while the ioctl copies it to userspace.
unregister_framebuffer() drops the registration reference, and fbdev calls fb_destroy after the last put_fb_info(). Move the registered framebuffer's cleanup into an fb_destroy callback so its colormap and screen buffer stay alive until all file references have been released.
Detalles técnicos trazas, registros y código del informe original
KASAN reports: BUG: KASAN: slab-use-after-free in _copy_to_user Read of size 512 by task poc/125 _copy_to_user (./include/linux/instrumented.h:129 ./include/linux/uaccess.h:201 lib/usercopy.c:24) fb_cmap_to_user (./include/linux/uaccess.h:230 drivers/video/fbdev/core/fbcmap.c:211) do_fb_ioctl (drivers/video/fbdev/core/fb_chrdev.c:114) Allocated by task 1: fb_alloc_cmap_gfp (./include/linux/slab.h:973 ./include/linux/slab.h:1290 drivers/video/fbdev/core/fbcmap.c:108) vfb_probe (drivers/video/fbdev/vfb.c:459) Freed by task 124: fb_dealloc_cmap (drivers/video/fbdev/core/fbcmap.c:151) vfb_remove (drivers/video/fbdev/vfb.c:489)
CVSS
NVD no ha asignado puntuación CVSS a esta CVE (habitual desde el cambio de política de abril de 2026).
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.21%
- Percentil entre todas las CVEs puntuadas: 10
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
Referencias
- https://git.kernel.org/stable/c/040ce3950f64a11e9ee5646c8aaa91fd2e29e245
- https://git.kernel.org/stable/c/3c91e51a53cf805e551e5dc8149cd0539a6dbb9d
- https://git.kernel.org/stable/c/5ff1effb047e465cde193d7df95988aa1520035e
- https://git.kernel.org/stable/c/86356f13598f59f5acb1754895747dcdaf65a254
- https://git.kernel.org/stable/c/a0a34a40ed299c9c7cff6af163a5b883ee9d6d73
- https://git.kernel.org/stable/c/ab664e279eb2a68e55895dd115a9488807280f07
- https://git.kernel.org/stable/c/bf49eac7ed11aabd0b9b790c062742a8e4be97c6
- https://git.kernel.org/stable/c/de5a0eda59fe4b3eacd1a67c992e54766bb6683f
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-97604",
"cveTags": [],
"metrics": {},
"affected": [
{
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67",
"affectedData": [
{
"repo": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git",
"vendor": "Linux",
"product": "Linux",
"versions": [
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "bf49eac7ed11aabd0b9b790c062742a8e4be97c6",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "040ce3950f64a11e9ee5646c8aaa91fd2e29e245",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "ab664e279eb2a68e55895dd115a9488807280f07",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "de5a0eda59fe4b3eacd1a67c992e54766bb6683f",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "86356f13598f59f5acb1754895747dcdaf65a254",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "5ff1effb047e465cde193d7df95988aa1520035e",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "3c91e51a53cf805e551e5dc8149cd0539a6dbb9d",
"versionType": "git"
},
{
"status": "affected",
"version": "5e266e2e0e19532c1b8e2e2bff1eb6ccf42e478a",
"lessThan": "a0a34a40ed299c9c7cff6af163a5b883ee9d6d73",
"versionType": "git"
}
],
"programFiles": [
"drivers/video/fbdev/vfb.c"
],
"defaultStatus": "unaffected"
},
{
"repo": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git",
"vendor": "Linux",
"product": "Linux",
"versions": [
{
"status": "affected",
"version": "2.6.30"
},
{
"status": "unaffected",
"version": "0",
"lessThan": "2.6.30",
"versionType": "semver"
},
{
"status": "unaffected",
"version": "5.10.271",
"versionType": "semver",
"lessThanOrEqual": "5.10.*"
},
{
"status": "unaffected",
"version": "5.15.222",
"versionType": "semver",
"lessThanOrEqual": "5.15.*"
},
{
"status": "unaffected",
"version": "6.1.189",
"versionType": "semver",
"lessThanOrEqual": "6.1.*"
},
{
"status": "unaffected",
"version": "6.6.158",
"versionType": "semver",
"lessThanOrEqual": "6.6.*"
},
{
"status": "unaffected",
"version": "6.12.111",
"versionType": "semver",
"lessThanOrEqual": "6.12.*"
},
{
"status": "unaffected",
"version": "6.18.53",
"versionType": "semver",
"lessThanOrEqual": "6.18.*"
},
{
"status": "unaffected",
"version": "7.2.7",
"versionType": "semver",
"lessThanOrEqual": "7.2.*"
},
{
"status": "unaffected",
"version": "7.3-rc3",
"versionType": "original_commit_for_fix",
"lessThanOrEqual": "*"
}
],
"programFiles": [
"drivers/video/fbdev/vfb.c"
],
"defaultStatus": "affected"
}
]
}
],
"published": "2026-09-25T11:17:14.407",
"references": [
{
"url": "https://git.kernel.org/stable/c/040ce3950f64a11e9ee5646c8aaa91fd2e29e245",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/3c91e51a53cf805e551e5dc8149cd0539a6dbb9d",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/5ff1effb047e465cde193d7df95988aa1520035e",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/86356f13598f59f5acb1754895747dcdaf65a254",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/a0a34a40ed299c9c7cff6af163a5b883ee9d6d73",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/ab664e279eb2a68e55895dd115a9488807280f07",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/bf49eac7ed11aabd0b9b790c062742a8e4be97c6",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
},
{
"url": "https://git.kernel.org/stable/c/de5a0eda59fe4b3eacd1a67c992e54766bb6683f",
"source": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
}
],
"vulnStatus": "Received",
"descriptions": [
{
"lang": "en",
"value": "In the Linux kernel, the following vulnerability has been resolved:\n\nfbdev: vfb: defer cleanup until the last reference\n\nFBIOGETCMAP takes a shallow snapshot of info->cmap and performs the\nusercopy after dropping info->lock. vfb_remove() frees the colormap\nimmediately after unregistering the framebuffer, even when an open file\nstill holds a reference to fb_info. A concurrent driver unbind can\ntherefore free the colormap while the ioctl copies it to userspace.\n\nKASAN reports:\n\n BUG: KASAN: slab-use-after-free in _copy_to_user\n Read of size 512 by task poc/125\n\n _copy_to_user (./include/linux/instrumented.h:129 ./include/linux/uaccess.h:201 lib/usercopy.c:24)\n fb_cmap_to_user (./include/linux/uaccess.h:230 drivers/video/fbdev/core/fbcmap.c:211)\n do_fb_ioctl (drivers/video/fbdev/core/fb_chrdev.c:114)\n\n Allocated by task 1:\n fb_alloc_cmap_gfp (./include/linux/slab.h:973 ./include/linux/slab.h:1290 drivers/video/fbdev/core/fbcmap.c:108)\n vfb_probe (drivers/video/fbdev/vfb.c:459)\n\n Freed by task 124:\n fb_dealloc_cmap (drivers/video/fbdev/core/fbcmap.c:151)\n vfb_remove (drivers/video/fbdev/vfb.c:489)\n\nunregister_framebuffer() drops the registration reference, and fbdev calls\nfb_destroy after the last put_fb_info(). Move the registered framebuffer's\ncleanup into an fb_destroy callback so its colormap and screen buffer stay\nalive until all file references have been released."
}
],
"lastModified": "2026-10-03T11:18:06.977",
"sourceIdentifier": "416baaa9-dc9f-4396-8d5f-8c081fb06d67"
}