8

CVE-2026-90092

Bluetooth: L2CAP: reject accept queue add unless BT_LISTEN

In the Linux kernel, the following vulnerability has been resolved:

Bluetooth: L2CAP: reject accept queue add unless BT_LISTEN

New sk should not be added to parent socket accept queue after last
l2cap_sock_cleanup_listen() has run in l2cap_sock_teardown_cb() and
state set to BT_CLOSED, as that can result to UAF on dereferencing the
dangling parent reference.

l2cap_sock_new_connection_cb() may race with parent l2cap_chan teardown,
due to chan->state accessed without consistent locking:

  [Task 1]                           [Task 2]
  l2cap_sock_release(parent)         l2cap_connect
    l2cap_sock_shutdown                pchan = l2cap_global_chan_by_psm
      l2cap_chan_lock(pchan)
      l2cap_chan_close
        l2cap_sock_teardown_cb
          pchan->state = BT_CLOSED
      l2cap_chan_unlock(pchan) ------> l2cap_chan_lock(pchan)
                                       l2cap_new_connection
                                         l2cap_sock_new_connection_cb
      l2cap_chan_lock(pchan) <-------- l2cap_chan_unlock(pchan)
      l2cap_sock_kill(parent)          /* bt_sk(sk)->parent dangling */

Fix by adding check for sk_state == BT_LISTEN after acquiring sk lock in
l2cap_sock_new_connection_cb().  Add lock_sock() around sk_state writes
where missing, to avoid data races.

Although the data races on pchan->state should be fixed too, this
defensive sk_state check probably makes sense in any case.
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version 0c17c8832562b2aac288e89cefd0f46074f54bcb
Version < bf61a65c6093970e3b50031c4b79ebf3bd411eba
Status affected
Version 5105f3e6b2df619c635b5f6a49fac131a36c7952
Version < 491e4c60017969b053888029998d2a61f298986a
Status affected
Version c88c185ae0a1067823661b220aeea613df2c127b
Version < 2a3a27aaf19bf069720e024ce6fde54e6bf80df9
Status affected
Version 1810e42ff6716f320c7269d5850eca48b07b7427
Version < 87276dc15b559d32757a43b4415c8445fbae06c4
Status affected
Version 2ff1a41a912de8517b4482e946dd951b7d80edbf
Version < c47339e169bf4a0a4cfabb91351471f67744c2bc
Status affected
Version 2ff1a41a912de8517b4482e946dd951b7d80edbf
Version < d4bfa78fd67929b62b02013c107973e0c5b7aa9a
Status affected
Version 1b1c0da227bf63479bac9982fc8d12df9aaea0fb
Status affected
Version 85426e97dc72f2088ba6d27e74cd58c3fbd43e31
Status affected
Version a2dcf1a61d056aef15b63c6eae9441344d624389
Status affected
Version 6.1.175
Version < 6.1.188
Status affected
Version 6.6.140
Version < 6.6.157
Status affected
Version 6.12.88
Version < 6.12.110
Status affected
Version 6.18.30
Version < 6.18.52
Status affected
Version 5.10.258
Version < 5.11
Status affected
Version 5.15.209
Version < 5.16
Status affected
Version 7.0.7
Version < 7.1
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 7.1
Status affected
Version 0
Version < 7.1
Status unaffected
Version <= 6.1.*
Version 6.1.188
Status unaffected
Version <= 6.6.*
Version 6.6.157
Status unaffected
Version <= 6.12.*
Version 6.12.110
Status unaffected
Version <= 6.18.*
Version 6.18.52
Status unaffected
Version <= 7.2.*
Version 7.2.6
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.35% 0.289
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 8 2.1 5.9
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/bf61a65c6093970e3b50031c4b79ebf3bd411eba
https://git.kernel.org/stable/c/491e4c60017969b053888029998d2a61f298986a
https://git.kernel.org/stable/c/2a3a27aaf19bf069720e024ce6fde54e6bf80df9
https://git.kernel.org/stable/c/87276dc15b559d32757a43b4415c8445fbae06c4
https://git.kernel.org/stable/c/c47339e169bf4a0a4cfabb91351471f67744c2bc
https://git.kernel.org/stable/c/d4bfa78fd67929b62b02013c107973e0c5b7aa9a