CVE-2026-93118
CVE CVE-2026-93118EUVD EUVD-2026-82226Veröffentlicht 2026-09-17T16:11:25.000Z
Was das Advisory beschreibt
In the Linux kernel, the following vulnerability has been resolved: usb: gadget: aspeed_udc: check endpoint DMA allocation ast_udc_probe() allocates a coherent DMA buffer used as the backing store for endpoint buffers. ast_udc_init_ep() derives per-endpoint buffer pointers from udc->ep0_buf, so a failed allocation is dereferenced during probe. Check the allocation before endpoint setup. The existing probe error path called ast_udc_remove(), which unregisters the gadget unconditionally and is not safe before usb_add_gadget_udc() succeeds. Add a local cleanup helper for probe failures so pre-registration failures only unwind the resources that were actually initialized. This was found by a local static analysis checker for unchecked allocator returns while scanning Linux 6.16. The change was checked by applying it to current mainline and by running checkpatch. I do not have access to Aspeed UDC hardware, so no runtime testing was performed.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Linux — Linux 055276c1320564b0192b3af323b8cc67f9b665e1 <9e6f57107c1886052d4baaa047a2bc3d0e91be5d; patch: 6.1.188; 055276c1320564b0192b3af323b8cc67f9b665e1 <97cee53a94be3bd4fd8fbed6071bd2f32dad1ab1; patch: 6.18.52; patch: 7.2.6; 6.0; 055276c1320564b0192b3af323b8cc67f9b665e1 <4aaad88f857498ed1294f061f0b25d27ae891c55; patch: 0; patch: 7.3-rc1; 055276c1320564b0192b3af323b8cc67f9b665e1 <6182e708e2e1f55521c8a01d7535630ecc2d7df9; patch: 6.6.157; patch: 6.12.110; 055276c1320564b0192b3af323b8cc67f9b665e1 <ff6e88e29965bd06f640e59acdcf0bbf04a7f55c; 055276c1320564b0192b3af323b8cc67f9b665e1 <d7ae1a48e70e9c3451b7dc7bc3896c82884bc4df
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Linux — Linux
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.