-

CVE-2026-80798

Medienbericht

nfc: llcp: reject PDUs shorter than the LLCP header

In the Linux kernel, the following vulnerability has been resolved:

nfc: llcp: reject PDUs shorter than the LLCP header

Every LLCP PDU begins with a two-byte header (DSAP/SSAP + PTYPE), but the
receive path never checked that a frame is at least LLCP_HEADER_SIZE bytes
before parsing it.

nfc_llcp_rx_skb() reads the header via nfc_llcp_ptype()/nfc_llcp_dsap()/
nfc_llcp_ssap(), which dereference pdu->data[0] and pdu->data[1], and a
CONNECT or CC PDU then computes

	tlv_array_len = skb->len - LLCP_HEADER_SIZE;

as a size_t and hands it to the TLV walk. When the frame is shorter than
the header the subtraction wraps to a huge value and the walk runs far
past the buffer, an out-of-bounds read.

A nearby NFC device can reach this without authentication; LLCP link
activation happens automatically after NFC-DEP.

Guard the common receive choke point __nfc_llcp_recv(), shared by both the
target (nfc_llcp_data_received()) and initiator (nfc_llcp_recv()) paths, so
a short skb is dropped before the rx_work worker parses it. Use
pskb_may_pull() rather than a skb->len test so the two header bytes are
guaranteed to sit in the skb linear area even for a non-linear skb,
matching how the sibling NCI and HCI receive paths validate their headers.

Reproduced with a KFENCE out-of-bounds read via /dev/virtual_nci on
linux-next.

Found by 0sec automated security-research tooling (https://0sec.ai).
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < e6ec76a68dce04884dfeccfe5a5f0e9f67c0ec82
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < f36cffea24bf3e2cc29a00d4b51dbcadc087d810
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < a7b9b449f5a5132221fff6adc11a9431ab8cd914
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < 3793d768b40f38bb97265dd5b9a8b8655c4e1b1d
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < eab47618e282602197db287ecbd1b09d356a2515
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < e969e98410051b1ef8cc318bfe0c7e3f24ec766d
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < ae5f20f5842f440b72d030e3a34fe182dd8eae42
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < d3d90243393c48146911c67fd3792b549d21d9e6
Status affected
Version d646960f7986fefb460a2b062d5ccc8ccfeacc3a
Version < 95674f506c6376d6722a23144c9acd26609771ed
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 3.3
Status affected
Version 0
Version < 3.3
Status unaffected
Version <= 5.10.*
Version 5.10.267
Status unaffected
Version <= 5.15.*
Version 5.15.218
Status unaffected
Version <= 6.1.*
Version 6.1.185
Status unaffected
Version <= 6.6.*
Version 6.6.154
Status unaffected
Version <= 6.12.*
Version 6.12.106
Status unaffected
Version <= 6.18.*
Version 6.18.47
Status unaffected
Version <= 7.1.*
Version 7.1.11
Status unaffected
Version <= 7.2.*
Version 7.2.1
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.23% 0.142
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
Es wurden noch keine Informationen zu CWE veröffentlicht.
Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
08.09.2026 20:38
https://git.kernel.org/stable/c/e6ec76a68dce04884dfeccfe5a5f0e9f67c0ec82
https://git.kernel.org/stable/c/f36cffea24bf3e2cc29a00d4b51dbcadc087d810
https://git.kernel.org/stable/c/a7b9b449f5a5132221fff6adc11a9431ab8cd914
https://git.kernel.org/stable/c/3793d768b40f38bb97265dd5b9a8b8655c4e1b1d
https://git.kernel.org/stable/c/eab47618e282602197db287ecbd1b09d356a2515
https://git.kernel.org/stable/c/e969e98410051b1ef8cc318bfe0c7e3f24ec766d
https://git.kernel.org/stable/c/ae5f20f5842f440b72d030e3a34fe182dd8eae42
https://git.kernel.org/stable/c/d3d90243393c48146911c67fd3792b549d21d9e6
https://git.kernel.org/stable/c/95674f506c6376d6722a23144c9acd26609771ed