VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : 脆弱性脅威分析用情報の定型データ配信
[ about VRDA Feed | JPCERT/CC



 
分析対象脆弱性情報 (リビジョン番号 : 1) [ Download XML
JVNDB-2026-032205     ( CVE-2026-64365 | CVE-2026-64365 )
LinuxのLinux Kernelにおける解放済みメモリの使用に関する脆弱性
https://jvndb.jvn.jp/ja/contents/2026/JVNDB-2026-032205.html

原文

Linuxカーネルにおいて、以下の脆弱性が修正されました:HID: letsketchドライバーのunbind時に発生するinrange_timerのUse-After-Free (UAF)問題の修正です。letsketch_driverは.removeコールバックを提供していませんが、letsketch_probe()関数はデバイスごとにタイマーを設定しています。timer_setup(&data->inrange_timer, letsketch_inrange_timeout, 0);このタイマーはペンが検出されるたびにletsketch_raw_event()から100ミリ秒のタイムアウトで再設定され、そのコールバックはdata->input_tabletをデリファレンスし、合成のBTN_TOOL_PENリリースを送信します。letsketch_dataはdevm_kzalloc()で割り当てられており、input_devのフィールドもletsketch_setup_input_tablet()を通じてdevmで割り当てられています。デバイスのunbind(USBの抜去やrmmod)時には、HIDコアがデフォルトの解放処理とdevmのクリーンアップを実行し、letsketch_dataとinputデバイスの両方を解放します。しかし、.removeコールバックが存在しないため、タイマーのキャンセルは行われません。もしraw_eventがunbindから約100ms以内にタイマーを設定していた場合、この保留中のタイマーが解放済みメモリ上で起動し、dataおよびdata->input_tabletのUse-After-Free読み込みが発生し、その後input_report_key()やinput_sync()が解放済みのinput_devに対して処理を行ってしまいます。同様の問題はprobeエラーパスでも発生する可能性があります。hid_hw_start()が常時ポーリングを行うイレギュラーなデバイスでI/Oを有効化し、その後失敗した場合、raw_eventがデータ解放前にタイマーを設定していることがあります。修正内容は.removeコールバックを追加し、まずhid_hw_stop()を呼び出すことです。hid_hw_stop()はraw_event()を送出するURBを同期的に停止するため、戻ると以降タイマーを再設定する経路は存在しません。次にtimer_shutdown_sync()を呼び出し、実行中のコールバックを完了させ、以降のmod_timer()呼び出しを永久に無効化します。同様に、probeエラーパスにもtimer_shutdown_sync()を適用し、タイマーがdataよりも長く生存しないことを保証します。

翻訳   (表示)





この情報について
分析情報提供元:
JVN iPedia
初版公開日:
2026-09-07
分析対象脆弱性情報の分類:
アドバイザリ・注意喚起
最終更新日:
2026-09-07




脆弱性の影響を受ける製品の識別子
cpe:/o:linux:linux_kernel
 


脆弱性の分析内容
[攻撃元区分]  [?]
未評価 [?]

ローカル [?]
隣接 [?]
ネットワーク [?]

[攻撃条件の複雑さ]  [?]
未評価 [?]

 [?]
 [?]
 [?]

[攻撃前の認証要否]  [?]
未評価 [?]

複数 [?]
単一 [?]
不要 [?]

[機密性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[完全性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

[可用性への影響]  [?]
未評価 [?]

影響なし [?]
部分的 [?]
全面的 [?]

関連情報
Common Vulnerabilities and Exposures (CVE) CVE-2026-64365




National Vulnerability Database (NVD) CVE-2026-64365








参考情報
JVNDB CWE-416 解放済みメモリの使用




関連文書 HID: letsketch: fix UAF on inrange_timer at driver unbind - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/523db788c0f84612707638e266e8957ca7e3a756)




関連文書 HID: letsketch: fix UAF on inrange_timer at driver unbind - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/3eca1a8165b5e7996e699e9df76cb4645e184d42)




関連文書 HID: letsketch: fix UAF on inrange_timer at driver unbind - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/46c8beeccd8ab2c863827254a85ea877654a3534)




関連文書 HID: letsketch: fix UAF on inrange_timer at driver unbind - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/17f5928d7010bc9e002930326b59e60e40c09ee3)




関連文書 HID: letsketch: fix UAF on inrange_timer at driver unbind - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/df3d8aa1a9392da3de66398e7a03422463806b21)




関連文書 HID: letsketch: fix UAF on inrange_timer at driver unbind - kernel/git/stable/linux.git - Linux kernel stable tree (https://git.kernel.org/stable/c/2bb6e7143cf70ed281822d26c1848b2897ac36e9)





Copyright © 2026 JPCERT/CC All Rights Reserved.