CVE-2026-89475
CVE CVE-2026-89475EUVD EUVD-2026-76381Veröffentlicht 2026-09-11T19:43:32.000ZZuletzt geändert 2026-09-14T12:00:11.000Z
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: power: supply: bq24257: fix use-after-free on remove The STAT-pin interrupt is devm-managed, so it stays armed until the devm cleanup that runs after remove() returns. remove() cancels bq->iilimit_setup_work while the threaded handler can still fire; that handler reschedules the work and dereferences bq, so the work runs against freed memory once devm frees bq. Make the delayed work device-managed with devm_delayed_work_autocancel(), registered before the interrupt request. The devm cleanup then releases the interrupt first, so the handler can no longer reschedule the work, and cancels the work before bq is freed. The explicit cancel_delayed_work_sync() in remove() is no longer needed and is dropped. Found by static analysis.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux patch: 5.15.221; patch: 6.18.50; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <a279e64c907f5638bb34cb8e2c9285798cf5f690; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <47ccbad210f48721c30d69d65b83dc9fff919ca9; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <861ec73ce86e2ca18082cc7be4f140a5bbdf1428; patch: 6.6.157; 4.2; patch: 6.1.188; patch: 7.3-rc1; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <9d34c9d660c3d0931d2cc749c46c47cf31f96e48; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <6d2eb93975c07b0169a3287efc1ae3b60cf52d8e; patch: 6.12.109; patch: 0; patch: 7.2.4; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <f495808cdd6d9576965787cf6d9737d0b0e86b73; 2219a935963e5eeb19e5abfb99475fcc06bbb804 <9d77fd7dd9a3ad57f7655c5264b503b85adbb7b8
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.