PT-2026-64494 · Linux+1 · Linux Kernel+1

CVE-2026-64273

·

Publicado

2026-07-25

·

Atualizado

2026-09-07

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Linux kernel (versões afetadas não especificadas)
Descrição Um problema de leitura-modificação-escrita fora dos limites existe na função iforce process packet() ao processar relatórios de status (id de pacote 0x02). A função utiliza um índice de efeito de force-feedback obtido do dispositivo para endereçar a matriz core effects[]. Embora o índice seja mascarado para um intervalo de 0 a 127, a matriz contém apenas 32 entradas. Um dispositivo malicioso ou falsificado pode fornecer um índice entre 32 e 127 através da variável data[1], permitindo que um invasor defina ou limpe um bit em um deslocamento além dos objetos iforce serio ou iforce usb. Isso ocorre porque a carga útil data[1] não é validada tanto em endpoints de interrupção USB quanto em transportes serio.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64273
ECHO-2495-2F2A-B04E
OPENSUSE-SU-2026:11476-1
USN-8726-1
USN-8727-1
USN-8728-1

Produtos afetados

Linux Kernel
Ubuntu