7.1

CVE-2026-90223

nfc: llcp: bound SNL TLV parsing to the skb and add length checks

In the Linux kernel, the following vulnerability has been resolved:

nfc: llcp: bound SNL TLV parsing to the skb and add length checks

nfc_llcp_recv_snl() walked the SNL TLV list using a u16 offset/length
pair derived from skb->len, without bounding reads to the actual skb
data. Three problems followed:

  - For a short frame (skb->len < LLCP_HEADER_SIZE), tlv_len underflowed.
  - The per-TLV header (type, length) was read without checking that two
    bytes remained.
  - A declared TLV length could run past the end of the buffer, and an
    SDREQ with length == 0 made "service_name_len = length - 1" underflow
    (size_t), driving an out-of-bounds read in the following strncmp() /
    nfc_llcp_sock_from_sn(). The SDRES case likewise read tlv[2]/tlv[3]
    without a length check.

A nearby NFC device can reach this without authentication; LLCP link
activation happens automatically after NFC-DEP.

Walk the TLV list by pointer, bounded by skb_tail_pointer() over the
linear skb data, and validate each TLV declared length before use. Add
explicit length checks for SDREQ (>= 1) and SDRES (exactly 2).

Found by 0sec automated security-research tooling (https://0sec.ai).
Daten sind bereitgestellt durch das CVE Programm von einer CVE Numbering Authority (CNA) (Unstrukturiert).
HerstellerLinux
≫
Produkt Linux
Default Statusunaffected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < 88b36d36e12c9ba76decdb580d9c1907c084e587
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < 587fc2a5a35b41883b22b8f808fe5d345208914b
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < f04ac9bf2379f3e2470c400c235eb12f74891bef
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < 02030f95820c42431280f4f945ff34247fb840ff
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < 99fdb5c2522f365efa199d0117b641e35097041e
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < 749a9048bf51a668ec3ab6c0392ba32325607281
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < eeb16fb24cfe67947b832fd9ada5f488afc72579
Status affected
Version 19cfe5843e86cc95542d9d875c9386e197956d75
Version < f4c7f37f0ab990952539dc68d931d65c3657600a
Status affected
HerstellerLinux
≫
Produkt Linux
Default Statusaffected
Version 3.8
Status affected
Version 0
Version < 3.8
Status unaffected
Version <= 5.10.*
Version 5.10.270
Status unaffected
Version <= 5.15.*
Version 5.15.221
Status unaffected
Version <= 6.1.*
Version 6.1.188
Status unaffected
Version <= 6.6.*
Version 6.6.157
Status unaffected
Version <= 6.12.*
Version 6.12.110
Status unaffected
Version <= 6.18.*
Version 6.18.52
Status unaffected
Version <= 7.2.*
Version 7.2.6
Status unaffected
Version <= *
Version 7.3-rc1
Status unaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.41% 0.348
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
416baaa9-dc9f-4396-8d5f-8c081fb06d67 7.1 2.8 4.2
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://git.kernel.org/stable/c/88b36d36e12c9ba76decdb580d9c1907c084e587
https://git.kernel.org/stable/c/587fc2a5a35b41883b22b8f808fe5d345208914b
https://git.kernel.org/stable/c/f04ac9bf2379f3e2470c400c235eb12f74891bef
https://git.kernel.org/stable/c/02030f95820c42431280f4f945ff34247fb840ff
https://git.kernel.org/stable/c/99fdb5c2522f365efa199d0117b641e35097041e
https://git.kernel.org/stable/c/749a9048bf51a668ec3ab6c0392ba32325607281
https://git.kernel.org/stable/c/eeb16fb24cfe67947b832fd9ada5f488afc72579
https://git.kernel.org/stable/c/f4c7f37f0ab990952539dc68d931d65c3657600a