Ad

CVE-2026-64502

HIGH CVSS 3.1: 7,8 EPSS 0.12%
Обновлено 27 июля 2026
Linux
Параметр Значение
CVSS 7,8 (HIGH)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: iio: adc: ad_sigma_delta: исправление Clear_pending_event для безрегистровых устройств ad_sigma_delta_clear_pending_event() попадает в регистр состояния путь чтения для устройств с has_registers = false и без rdy_gpiod. Для таких устройств, ad_sd_read_reg() полностью пропускает адресный байт и синхронизирует необработанные байты MISO без фазы адреса, что делает их побайтно идентичными для чтения данных о конверсиях. Если имеется ожидающий результат преобразования, это частично потребляет его и повреждает поток данных для последующего Вызов ad_sd_read_reg() в ad_sigma_delta_single_conversion().

Кроме того, при num_resetclks = 0 на этих устройствах data_read_len оценивается как 0. Если в тактируемом байте очищен бит 7, устанавливается значение pending_event. и код пытается memset(data + 2, 0xff, 0 - 1), переполняя SIZE_MAX и повреждение кучи. Исправьте это, немедленно вернув 0, если нет ни rdy_gpiod, ни has_registers. установлен.

Это безопасно для всех существующих безрегистровых устройств: ad7191 и ad7780 (с выключенным GPIO) сбрасываются между преобразованиями с помощью CS отмена утверждения, чтобы не было устаревшего результата, который можно было бы слить; ad7780 (без powerdown GPIO) и max11205 непрерывно преобразуют и циклически повторяют ~DRDY на скорости выходных данных независимо от того, был ли предыдущий результат читать, поэтому следующий спадающий фронт срабатывает естественным образом. Будущее безрегистровое устройство, которое сохраняет ~DRDY до тех пор, пока данные не будут прочитаны. будет сломано этим ранним возвращением и потребует либо num_resetclks или rdy-gpio. Такое же повреждение кучи доступно на любом устройстве с установленным rdy_gpiod. но num_resetclks = 0: если GPIO указывает на ожидающее событие, сток path выполняет memset(data + 2, 0xff, 0 - 1) независимо от has_registers.

Добавьте явную защиту data_read_len == 0 после проверки ожидающего события; устаревший результат затем используется при первом вызове ad_sd_read_reg() в ad_sigma_delta_single_conversion().

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: iio: adc: ad_sigma_delta: fix clear_pending_event for registerless devices ad_sigma_delta_clear_pending_event() falls through to the status register read path for devices with has_registers = false and no rdy_gpiod. For such devices, ad_sd_read_reg() skips the address byte entirely and clocks raw MISO bytes with no address phase — making it byte-for-byte identical to reading conversion data. If a pending conversion result is present, this partially consumes it and corrupts the data stream for the subsequent ad_sd_read_reg() call in ad_sigma_delta_single_conversion(). Furthermore, with num_resetclks = 0 on these devices, data_read_len evaluates to 0. If the clocked byte has bit 7 clear, pending_event is set and the code attempts memset(data + 2, 0xff, 0 - 1), overflowing to SIZE_MAX and corrupting the heap. Fix by returning 0 immediately when neither rdy_gpiod nor has_registers is set. This is safe for all current registerless devices: ad7191 and ad7780 (with powerdown GPIO) are reset between conversions by CS deassertion, so there is no stale result to drain; ad7780 (without powerdown GPIO) and max11205 are continuously-converting and cycle ~DRDY at the output data rate regardless of whether the previous result was read, so the next falling edge fires naturally. A future registerless device that holds ~DRDY asserted until data is read would be broken by this early return and would require either num_resetclks set or a rdy-gpio. The same heap corruption is reachable on any device with rdy_gpiod set but num_resetclks = 0: if the GPIO indicates a pending event, the drain path executes memset(data + 2, 0xff, 0 - 1) regardless of has_registers. Add an explicit data_read_len == 0 guard after the pending event check; the stale result is then consumed by the first ad_sd_read_reg() call in ad_sigma_delta_single_conversion().

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1