8.8

CVE-2026-89569

Bluetooth: RFCOMM: serialize security confirmation handling

In the Linux kernel, the following vulnerability has been resolved:

Bluetooth: RFCOMM: serialize security confirmation handling

rfcomm_security_cfm() looks up a session on session_list and then walks
its DLC list without holding rfcomm_mutex. Since RFCOMM session teardown
uses rfcomm_mutex, krfcommd can close and free the same session and DLCs
concurrently:

  hci_rx_work                    krfcommd
  -----------                    ---------
  rfcomm_session_get()
                                 rfcomm_lock()
                                 rfcomm_session_close()
                                   rfcomm_dlc_unlink()
                                   rfcomm_session_del()
                                     kfree(s)
                                 rfcomm_unlock()
  walk s->dlcs

The callback can then read a freed session list head and touch freed DLCs
while updating their flags or timers.

Serialize the session lookup and DLC traversal in rfcomm_security_cfm()
with rfcomm_mutex. This matches the existing RFCOMM session lifetime
rules and prevents concurrent rfcomm_session_del() / rfcomm_dlc_unlink()
from tearing the objects down while the callback is using them.

KASAN reported:

  BUG: KASAN: slab-use-after-free in rfcomm_security_cfm+0x41c/0x440
  Read of size 8 at addr ffff888111fb3960 by task kworker/u17:1/89
  Workqueue: hci0 hci_rx_work
  Call Trace:
   rfcomm_security_cfm+0x41c/0x440
   hci_encrypt_cfm+0x139/0x590
   hci_encrypt_change_evt+0x37b/0xc40
   hci_event_packet+0x71b/0xb20
   hci_rx_work+0x293/0x730
  Allocated by task 69:
   rfcomm_session_add+0x9e/0x2f0
   rfcomm_run+0x44b/0x41e0
  Freed by task 69:
   kfree+0x131/0x3c0
   rfcomm_session_del+0x188/0x220
   rfcomm_run+0x1985/0x41e0
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 62ce8b33eb238cf18c15207332fbdc26d858f592
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 3873f3449701b3dc98cba577923be6493598e7a1
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 7ded3264106418c6456ccceaafd9fda596ce12c3
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 82425b14f0fb22e46cfddc56d6465570f5ed0ce6
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 1b7841ffad08e911e8c4b9470f3fa08423568940
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 946d76db77ee5f922968ce558629ae47b381e3fc
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < fbf7961964a6e93360179f64712320ae9a1e9577
Status affected
Version 08c30aca9e698faddebd34f81e1196295f9dc063
Version < 759c185d0bbdb131357408f50b8735e04ed3caff
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 3.10
Status affected
Version 0
Version < 3.10
Status unaffected
Version <= 5.10.*
Version 5.10.270
Status unaffected
Version <= 5.15.*
Version 5.15.221
Status unaffected
Version <= 6.1.*
Version 6.1.188
Status unaffected
Version <= 6.6.*
Version 6.6.157
Status unaffected
Version <= 6.12.*
Version 6.12.109
Status unaffected
Version <= 6.18.*
Version 6.18.50
Status unaffected
Version <= 7.2.*
Version 7.2.4
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.31% 0.24
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 8.8 2.8 5.9
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/1b7841ffad08e911e8c4b9470f3fa08423568940
https://git.kernel.org/stable/c/946d76db77ee5f922968ce558629ae47b381e3fc
https://git.kernel.org/stable/c/fbf7961964a6e93360179f64712320ae9a1e9577
https://git.kernel.org/stable/c/759c185d0bbdb131357408f50b8735e04ed3caff
https://git.kernel.org/stable/c/3873f3449701b3dc98cba577923be6493598e7a1
https://git.kernel.org/stable/c/62ce8b33eb238cf18c15207332fbdc26d858f592
https://git.kernel.org/stable/c/7ded3264106418c6456ccceaafd9fda596ce12c3
https://git.kernel.org/stable/c/82425b14f0fb22e46cfddc56d6465570f5ed0ce6