PT-2026-67714 · Git+1 · Zephyr
CVE-2026-11368
·
Publicado
2026-08-04
·
Atualizado
2026-09-01
CVSS v3.1
7.1
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Description
Um problema de use-after-free existe na camada ATT do host Bluetooth no arquivo
subsys/bluetooth/host/att.c. O sistema associa buffers ATT TX em trânsito ao seu canal proprietário usando a array tx meta data storage[]. Quando a última referência de um buffer é removida, o processamento de conclusão é adiado para a fila de trabalho do sistema através de uma sequência de chamadas: att tx destroy para att tx destroy work handler para att on sent cb e, finalmente, para bt att sent(), que desreferencia o canal e seu contexto ATT via sys slist get(&att->reqs).Se um peer remoto se desconectar enquanto um PDU ATT ainda estiver em trânsito, o L2CAP encerra o canal em
l2cap chan del(), executando o callback bt att released() para liberar o slot de slab do canal. Como o buffer em trânsito é mantido pelo caminho de TX da conexão, o trabalho de destruição adiado pode ser executado após o canal ter sido liberado. Consequentemente, a guarda att on sent cb desreferencia meta->att chan, que se torna um ponteiro pendente. Um peer remoto pode disparar isso ao se desconectar durante o tráfego ATT rotineiro, sem a necessidade de emparelhamento ou interação do usuário, resultando em uma leitura/escrita de use-after-free que pode travar o host Bluetooth ou corromper a memória ativa.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zephyr