No kernel Linux, a seguinte vulnerabilidade foi resolvida. HID: letsketch: corrigir UAF no inrange_ timer no driver desligando letsketch_driver não fornece um callback.remove, mas letsketch_probe() arma um temporizador por dispositivo. tempor_setup(&data->inrange_timer, letsketch_inrange_timeout, 0 ); O temporizador é re-armado a partir de letsketch_raw_event() com um 100 tempo de espera ms em cada relatório de caneta no intervalo, e seu callback desrefere data->input_tablet para entregar uma versão sintética do BTN_TOOL_PEN.

letsketch_data é alocado com devm_kzalloc(), e seus campos de input_dev são atribuídos a devm via letsketch_setup_input_tablet(). No dispositivo desligado (USB desligar ou rmmod), o núcleo HID executa a sua desmontagem padrão e a limpeza do devm libera tanto letsketch_data quanto os dispositivos de entrada. Como não existe qualquer chamada de. remove, nada drena o temporizador primeiro: se o raw_event armado dentro de ~ 100 ms do desligamento, o temporizador pendente dispara na memória liberada. Esta é uma leitura UAF de dados e de data->input_tablet, seguido por input_report_key() / input_sync() no input_dev livre. O mesmo problema pode ocorrer no caminho de erro da sonda: se o hidd_hw_start() ativado I/ O em um dispositivo sempre- poll- quirk e depois falhado, raw_ event pode ter armado o temporizador antes de devm liberar dados. Corrigir adicionando um. remove callback que chama hid_hw_stop() primeiro. hid_hw_stop() mata sincronicamente os URBs que entregam raw_event(), então, uma vez que ele retorna nenhum caminho pode re- armar o temporizador. timer_shutdown_sync() em seguida, drena qualquer callback em voo e desativa permanentemente outras chamadas mod_ timer(). Aplicar o mesmo temporizador_shutdown_sync() no caminho de erro da sonda para que o temporizador esteja garantido para não sobreviver aos dados.

Registro de aconselhamento: GHSA- 8 qpm-q 6 pr-qxf 8. Identificadores relacionados: CVE- 2026 - 64365. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 25 T 12: 31: 33.000 Z e lista a sua última modificação como 2026 - 07 - 25 T 12: 31: 33.000 Z. Severidade: não classificado. Nenhum vetor de pontuação está listado no registro.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: nenhum identificador CWE está listado. O registro contém 7 suporte de referências nestes tipos: AVISO, WEB.