HIGH🇬🇧 English

CVE-2026-53358

Linux Kernel: błędna kolejność blokad w Bluetooth L2CAP (CWE-667)

CVSS 8.8pub. 2026-07-02upd. 2026-07-22

Podatność w podsystemie Bluetooth L2CAP jądra Linux dotyczy nieprawidłowego zarządzania blokadami (lock) podczas zamykania kanałów nasłuchujących. Może prowadzić do naruszenia poufności, integralności i dostępności systemu przez atakującego znajdującego się w zasięgu sieci lokalnej.

Pokaż oryginał (EN)

In the Linux kernel, the following vulnerability has been resolved: Bluetooth: L2CAP: use chan timer to close channels in cleanup_listen() l2cap_chan_close() removes the channel from conn->chan_l, which must be done under conn->lock. cleanup_listen() runs under the parent sk_lock, so acquiring conn->lock would invert the established conn->lock -> chan->lock -> sk_lock order. Instead of calling l2cap_chan_close() directly, schedule l2cap_chan_timeout with delay 0 to close the channel asynchronously. The timeout handler already acquires conn->lock and chan->lock in the correct order. The timer is only armed when chan->conn is still set: if it is already NULL, l2cap_conn_del() has already processed this channel (l2cap_chan_del + l2cap_sock_teardown_cb + l2cap_sock_close_cb), so there is nothing left to do. If l2cap_conn_del() races in after the timer is armed, __clear_chan_timer() inside l2cap_chan_del() cancels it; if the timer has already fired, the handler returns harmlessly because chan->conn was cleared.

🤖 Analiza AI
Jak działa

Funkcja cleanup_listen() wykonywana jest pod blokadą sk_lock i bezpośrednio wywołuje l2cap_chan_close(), która próbuje przejąć blokadę conn->lock. Powoduje to inwersję ustalonej kolejności blokad: conn->lock → chan->lock → sk_lock, co może skutkować zakleszczeniem (deadlock) lub stanem wyścigu (race condition). Poprawka polega na zastąpieniu bezpośredniego wywołania l2cap_chan_close() przez zaplanowanie l2cap_chan_timeout z opóźnieniem 0, dzięki czemu zamknięcie kanału odbywa się asynchronicznie, a handler timera przejmuje blokady we właściwej kolejności.

Skutki

Atakujący w zasięgu sieci lokalnej (Adjacent Network) może wywołać nieprawidłowe zachowanie jądra, potencjalnie prowadzące do naruszenia poufności, integralności i dostępności systemu (ocena CVSS: H/H/H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — commity opublikowane w repozytorium kernel.org/stable (linki w sekcji referencji CVE).

Kogo dotyczy

Linux Kernel — wersje wskazane w referencjach producenta (patchowane commity dostępne w repozytorium stable.git)

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Linux Kernel

    OS
    Linux
    7.15.11 – 5.15.210 (bez)5.16 – 6.1.176 (bez)6.2 – 6.6.143 (bez)3.4 – 5.10.259 (bez)6.13 – 6.18.35 (bez)6.19 – 7.0.12 (bez)6.7 – 6.12.93 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2022-47986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez YAML deserialization w IBM Aspera Faspex

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection

CVE-2020-4006CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w VMware Workspace One Access i Identity Manager