Ad

CVE-2026-74387

HIGH CVSS 3.1: 7,8 EPSS 0.13%
Обновлено 17 августа 2026
Linux
Параметр Значение
CVSS 7,8 (HIGH)
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: ALSA: seq: MIDI: Сериализация вывода вывода с помощью event_input event_process_midi() заимствует msynth->output_rfile.output, а затем передает подпоток в dump_midi() и snd_rawmidi_kernel_write() без синхронизации с переходом открытия/закрытия выхода. Midisynth_use() также публикует выходной_файл перед snd_rawmidi_output_params() завершился. Таким образом, последний midisynth_unuse() может освободить тот же файл rawmidi. и бесплатный подпоток->время выполнения до того, как snd_rawmidi_kernel_write1() займет его ссылка на буфер времени выполнения. Это оставляет путь event_input с использованием устаревший подпоток или среда выполнения и может заканчиваться разыменованием NULL или использованием после освобождения.

Исправьте это с помощью двух частей синхронизации. Держите короткие IRQ безопасными спинлок только для публикации или очистки файла output_rfile и для сопряжения выходной снимок со ссылкой snd_use_lock_t. Однажды event_process_midi() принял эту летную ссылку, он удаляет спинлок перед вызовом snd_seq_dump_var_event(), dump_midi() или snd_rawmidi_kernel_write(). midisynth_unuse() теперь отключает видимый rawmidi под той же спин-блокировкой, ожидает выполнения операций записи слить, и только потом сливает и освобождает сохраненный файл. midisynth_use() также открывается в локальный snd_rawmidi_file и публикует его только после успешного завершения snd_rawmidi_output_params().

Сценарий с ошибкой предполагает два пути, каждый столбец показывает порядок внутри этого пути: Путь event_input: последний неиспользованный путь: 1. снимки event_process_midi() 1. запуск Midisynth_unuse() вывод_rfile.output. удаление файла output_rfile. 2. dump_midi() достигает 2. snd_rawmidi_kernel_release() snd_rawmidi_kernel_write() закрывает выходной файл. до того, как будет закреплено время выполнения. 3. close_substream() освобождает 3. Обратный вызов продолжает использовать substream->runtime. заимствованный подпоток. Проверка воспроизвела этот отчет ядра: KASAN null-ptr-deref в snd_rawmidi_kernel_write1+0x56/0x360 РИП: 0033:0x7fde7dd0837f RIP: 0010:snd_rawmidi_kernel_write1+0x56/0x360

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: ALSA: seq: midi: Serialize output teardown with event_input event_process_midi() borrows msynth->output_rfile.output and then passes the substream to dump_midi() and snd_rawmidi_kernel_write() without synchronizing with the output open/close transition. midisynth_use() also publishes output_rfile before snd_rawmidi_output_params() has finished. The last midisynth_unuse() can therefore release the same rawmidi file and free substream->runtime before snd_rawmidi_kernel_write1() takes its runtime buffer reference. That leaves the event_input path using a stale substream or runtime and can end in a NULL-deref or use-after-free. Fix this with two pieces of synchronization. Keep a short IRQ-safe spinlock only for publishing or clearing output_rfile and for pairing the output snapshot with an snd_use_lock_t reference. Once event_process_midi() has taken that in-flight reference, it drops the spinlock before calling snd_seq_dump_var_event(), dump_midi(), or snd_rawmidi_kernel_write(). midisynth_unuse() now detaches the visible rawmidi file under the same spinlock, waits for the in-flight writers to drain, and only then drains and releases the saved file. midisynth_use() likewise opens into a local snd_rawmidi_file and publishes it only after snd_rawmidi_output_params() succeeds. The buggy scenario involves two paths, with each column showing the order within that path: event_input path: last unuse path: 1. event_process_midi() snapshots 1. midisynth_unuse() starts output_rfile.output. tearing down output_rfile. 2. dump_midi() reaches 2. snd_rawmidi_kernel_release() snd_rawmidi_kernel_write() closes the output file. before runtime is pinned. 3. close_substream() frees 3. The callback keeps using substream->runtime. the borrowed substream. Validation reproduced this kernel report: KASAN null-ptr-deref in snd_rawmidi_kernel_write1+0x56/0x360 RIP: 0033:0x7fde7dd0837f RIP: 0010:snd_rawmidi_kernel_write1+0x56/0x360

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1