Ad

CVE-2026-80854

NONE EPSS 0.18%
Обновлено 4 сентября 2026
Linux
Параметр Значение
Поставщик Linux
Публичный эксплойт Нет

В ядре Linux устранена следующая уязвимость: USB: гаджет: f_tcm: сохранять количество портов до завершения отключения LUN tcm_usbg_drop_nexus() разрешает удаление сеанса после tpg_port_count достигает нуля. Однако usbg_port_unlink() в настоящее время уменьшает это значение. отсчет от обратного вызова Fabric_pre_unlink() перед core_dev_del_lun() ждет, пока опустеют активные ссылки se_lun. Если удаление последнего LUN приводит к удалению нексуса, последний может наблюдать нулевое количество портов и вызовите target_remove_session().

Это освобождает sess_cmd_map во время выполнения структуры usbg_cmd, включая ее рабочий элемент, все еще можно получить доступ. Перекрытие разрыва связи последнего LUN с удалением нексуса воспроизводит это нарушение срока службы в виде предупреждения DEBUG_OBJECTS "свободно активно" для usbg_cmd_work, за которым следует ошибка/упс целевого ядра. Общий путь отсоединения целевого ядра не имеет обратного вызова после core_dev_del_lun() завершается.

Добавьте необязательную функцию Fabric_post_unlink(). обратный вызов и используйте его для подсчета портов f_tcm. Теперь счет остается ненулевое значение до тех пор, пока core_dev_del_lun() не завершит очистку активного LUN ссылки, не позволяющие удалению нексуса освободить сеанс во время завершение команды.

Показать оригинальное описание (EN)

In the Linux kernel, the following vulnerability has been resolved: usb: gadget: f_tcm: keep port count until LUN teardown completes tcm_usbg_drop_nexus() permits session removal once tpg_port_count reaches zero. However, usbg_port_unlink() currently decrements that count from the fabric_pre_unlink() callback, before core_dev_del_lun() waits for active se_lun references to drain. If removal of the last LUN races a nexus removal, the latter can observe a zero port count and call target_remove_session(). This frees sess_cmd_map while an in-flight struct usbg_cmd, including its work item, can still be accessed. Overlapping the last-LUN unlink with nexus removal reproduces this lifetime violation as a DEBUG_OBJECTS "free active" warning for usbg_cmd_work, followed by a target-core BUG/Oops. The generic target-core unlink path has no callback after core_dev_del_lun() completes. Add an optional fabric_post_unlink() callback and use it for the f_tcm port count. The count now remains nonzero until core_dev_del_lun() has finished draining active LUN references, preventing nexus removal from freeing the session during command completion.