PT-2026-67714 · Git+1 · Zephyr

CVE-2026-11368

·

Publicado

2026-08-04

·

Atualizado

2026-09-01

CVSS v3.1

7.1

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Description Um problema de use-after-free existe na camada ATT do host Bluetooth no arquivo subsys/bluetooth/host/att.c. O sistema associa buffers ATT TX em trânsito ao seu canal proprietário usando a array tx meta data storage[]. Quando a última referência de um buffer é removida, o processamento de conclusão é adiado para a fila de trabalho do sistema através de uma sequência de chamadas: att tx destroy para att tx destroy work handler para att on sent cb e, finalmente, para bt att sent(), que desreferencia o canal e seu contexto ATT via sys slist get(&att->reqs).
Se um peer remoto se desconectar enquanto um PDU ATT ainda estiver em trânsito, o L2CAP encerra o canal em l2cap chan del(), executando o callback bt att released() para liberar o slot de slab do canal. Como o buffer em trânsito é mantido pelo caminho de TX da conexão, o trabalho de destruição adiado pode ser executado após o canal ter sido liberado. Consequentemente, a guarda att on sent cb desreferencia meta->att chan, que se torna um ponteiro pendente. Um peer remoto pode disparar isso ao se desconectar durante o tráfego ATT rotineiro, sem a necessidade de emparelhamento ou interação do usuário, resultando em uma leitura/escrita de use-after-free que pode travar o host Bluetooth ou corromper a memória ativa.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11368
GHSA-85VG-GWC4-77G7

Produtos afetados

Zephyr