CVE-2026-68363
Description
In the Linux kernel, the following vulnerability has been resolved:
wifi: ath9k: hif_usb: don't dereference hif_dev after re-arming firmware request
ath9k_hif_request_firmware() re-arms an asynchronous firmware load via request_firmware_nowait(), passing hif_dev as the completion context, and then still dereferences hif_dev:
dev_info(&hif_dev->udev->dev, "ath9k_htc: Firmware %s requested\n", hif_dev->fw_name);
The re-armed callback ath9k_hif_usb_firmware_cb() runs on the "events" workqueue and, when the firmware is missing, walks the retry chain into ath9k_hif_usb_firmware_fail() -> complete_all(&hif_dev->fw_done). That releases the wait_for_completion(&hif_dev->fw_done) in a concurrent ath9k_hif_usb_disconnect(), which then kfree()s hif_dev. The trailing dev_info() in the frame that re-armed the request can therefore read freed memory (hif_dev->udev, the first field of struct hif_device_usb):
BUG: KASAN: slab-use-after-free in ath9k_hif_request_firmware Read of size 8 ... by task kworker/... ath9k_hif_request_firmware ath9k_hif_usb_firmware_cb drivers/net/wireless/ath/ath9k/hif_usb.c:1247 request_firmware_work_func Allocated by ...: ath9k_hif_usb_probe drivers/net/wireless/ath/ath9k/hif_usb.c Freed by ...: ath9k_hif_usb_disconnect -> kfree drivers/net/wireless/ath/ath9k/hif_usb.c
The fw_done barrier only makes disconnect wait for the firmware chain to *terminate*; it does not protect the outer ath9k_hif_request_firmware() frame that re-armed the request and keeps touching hif_dev afterwards.
Drop the post-request dev_info(): it is the only use of hif_dev after the async request is armed, and it is purely informational (the dev_err() on the failure path runs only when request_firmware_nowait() did not arm a callback, so hif_dev is still alive there).
This was first reported by syzbot as a single, non-reproduced crash that was later auto-obsoleted, and was independently rediscovered by the reFuzz fuzzer, which produced a C reproducer (USB-gadget connect/disconnect of an ath9k_htc device whose firmware download fails). The vulnerable code is unchanged and still present in v7.1-rc6, where the slab-use-after-free reproduces under KASAN once the (sub-microsecond) race window is widened.
Affected products
78- osv-coords77 versionspkg:rpm/almalinux/kernel-zfcpdump-modules-extrapkg:rpm/almalinux/kernel-zfcpdump-modulespkg:rpm/almalinux/perfpkg:rpm/almalinux/kernel-rt-debugpkg:rpm/almalinux/kernel-rt-debug-corepkg:rpm/almalinux/kernel-rt-debug-develpkg:rpm/almalinux/kernel-rt-debug-modulespkg:rpm/almalinux/kernel-rt-modules-extrapkg:rpm/almalinux/kernel-64kpkg:rpm/almalinux/kernel-64k-corepkg:rpm/almalinux/kernel-64k-devel-matchedpkg:rpm/almalinux/kernel-64k-modulespkg:rpm/almalinux/kernel-64k-debug-modulespkg:rpm/almalinux/kernel-64k-debug-modules-corepkg:rpm/almalinux/kernel-64k-debug-modules-extrapkg:rpm/almalinux/kernel-64k-develpkg:rpm/almalinux/kernel-debug-devel-matchedpkg:rpm/almalinux/kernel-debug-modules-corepkg:rpm/almalinux/kernel-debug-uki-virtpkg:rpm/almalinux/kernel-devel-matchedpkg:rpm/almalinux/kernel-modules-corepkg:rpm/almalinux/kernel-rt-64kpkg:rpm/almalinux/kernel-rt-64k-corepkg:rpm/almalinux/kernel-rt-64k-debugpkg:rpm/almalinux/kernel-rt-64k-debug-corepkg:rpm/almalinux/kernel-rt-64k-debug-develpkg:rpm/almalinux/kernel-rt-64k-debug-modulespkg:rpm/almalinux/kernel-rt-64k-develpkg:rpm/almalinux/kernel-rt-modules-corepkg:rpm/almalinux/kernel-uki-virtpkg:rpm/almalinux/kernel-uki-virt-addonspkg:rpm/almalinux/kernel-64k-debug-develpkg:rpm/almalinux/kernel-64k-debug-devel-matchedpkg:rpm/almalinux/kernel-64k-modules-extrapkg:rpm/almalinux/kernel-modules-extra-matchedpkg:rpm/almalinux/kernel-rt-debug-modules-corepkg:rpm/almalinux/libperfpkg:rpm/almalinux/kernel-rt-debug-modules-extrapkg:rpm/almalinux/kernel-64k-debug-corepkg:rpm/almalinux/kernel-64k-modules-corepkg:rpm/almalinux/kernel-rt-64k-debug-modules-corepkg:rpm/almalinux/kernel-rt-64k-debug-modules-extrapkg:rpm/almalinux/kernel-rt-64k-modules-extrapkg:rpm/almalinux/kernel-zfcpdump-devel-matchedpkg:rpm/almalinux/kernel-64k-debugpkg:rpm/almalinux/kernel-rt-64k-modules-corepkg:rpm/almalinux/kernel-rt-64k-modulespkg:rpm/almalinux/kernel-zfcpdump-modules-corepkg:rpm/almalinux/rtlapkg:rpm/almalinux/rvpkg:rpm/almalinux/bpftoolpkg:rpm/almalinux/kernelpkg:rpm/almalinux/kernel-abi-stablelistspkg:rpm/almalinux/kernel-corepkg:rpm/almalinux/kernel-cross-headerspkg:rpm/almalinux/kernel-debugpkg:rpm/almalinux/kernel-debug-corepkg:rpm/almalinux/kernel-debug-develpkg:rpm/almalinux/kernel-debug-modulespkg:rpm/almalinux/kernel-debug-modules-extrapkg:rpm/almalinux/kernel-develpkg:rpm/almalinux/kernel-docpkg:rpm/almalinux/kernel-headerspkg:rpm/almalinux/kernel-modulespkg:rpm/almalinux/kernel-modules-extrapkg:rpm/almalinux/kernel-toolspkg:rpm/almalinux/kernel-tools-libspkg:rpm/almalinux/kernel-tools-libs-develpkg:rpm/almalinux/kernel-zfcpdumppkg:rpm/almalinux/kernel-zfcpdump-corepkg:rpm/almalinux/kernel-zfcpdump-develpkg:rpm/almalinux/kernel-rtpkg:rpm/almalinux/kernel-rt-corepkg:rpm/almalinux/kernel-rt-develpkg:rpm/almalinux/kernel-rt-modulespkg:rpm/almalinux/python3-perfpkg:linux/kernel
< 4.18.0-553.163.1.el8_10+ 76 more
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 6.12.0-211.56.1.el10_2
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.rt7.504.el8_10
- (no CPE)range: < 4.18.0-553.163.1.el8_10
- (no CPE)range: >= 4.4.0, < 5.10.265
Patches
Vulnerability mechanics
References
8- git.kernel.org/stable/c/063497cc9f320ab71a7a937c3bc0a23e630aefe2nvd
- git.kernel.org/stable/c/10b0ce629123a3737b4eda50188f73bb7be7b68bnvd
- git.kernel.org/stable/c/47ed81aaa7f94d9808f4719e78a760c2ec1e6c86nvd
- git.kernel.org/stable/c/48a69cedde7388294e4ea6fd804156cd62bc04fcnvd
- git.kernel.org/stable/c/48de0c6952192b0771fca468df4364d11ec74ad9nvd
- git.kernel.org/stable/c/7c9046d92c4b9789c9d9d775e4fd5f34be64cb0anvd
- git.kernel.org/stable/c/7f184ca38a90889f3f6665ff96748b95da39dbeenvd
- git.kernel.org/stable/c/dad9f96945d77ecd4708f730c06ef54dcd8cc057nvd
News mentions
0No linked articles in our index yet.