CVE-2026-46280
Beschrijving NL
In de Linux kernel is de volgende kwetsbaarheid verholpen:
lib: test_hmm: verwijder apparaatpagina's in bestand dicht om gebruik-na-vrij te voorkomen
Patch-serie "Minor hmm_test fixes and cleanups". Twee bugfixes een opruiming voor de HMM kernel zelftests. Deze waren meestal
gerapporteerd door Zenghui Yu met speciale dank aan Lorenzo voor het analyseren en
wijzen op de problemen. Deze pleister (van 3):
Wanneer dmirror_fops_release() wordt genoemd, bevrijdt het de dmirror struct maar
migreert niet eerst privépagina's van het apparaat terug naar het systeemgeheugen. Dit
laat die pagina's achter met een bungelende zone_device_data pointer naar de bevrijde
dmirror. Als er een volgende fout optreedt op die pagina's (bijv. tijdens coredump),
dmirror_devmem_fault() callback dereferences de muffe aanwijzer waardoor een
kernel panic. Dit werd gemeld [1] bij het uitvoeren van mm/ksft_hmm.sh op arm64,
waar een testfout SIGABRT activeerde en de resulterende coredump liep
de VMA's fout in de verouderde privépagina's van het apparaat. Los dit op door dmirror_device_evict_chunk() aan te roepen voor elk devmem chunk in
dmirror_fops_release() om alle privépagina's van het apparaat terug naar het systeem te migreren
geheugen voor het vrijmaken van de dmirror struct. De functie wordt eerder verplaatst
in het dossier om een termijnaangifte te vermijden.
Origineel (Engels) tonen
In the Linux kernel, the following vulnerability has been resolved:
lib: test_hmm: evict device pages on file close to avoid use-after-free
Patch series "Minor hmm_test fixes and cleanups".
Two bugfixes a cleanup for the HMM kernel selftests. These were mostly
reported by Zenghui Yu with special thanks to Lorenzo for analysing and
pointing out the problems.
This patch (of 3):
When dmirror_fops_release() is called it frees the dmirror struct but
doesn't migrate device private pages back to system memory first. This
leaves those pages with a dangling zone_device_data pointer to the freed
dmirror.
If a subsequent fault occurs on those pages (eg. during coredump) the
dmirror_devmem_fault() callback dereferences the stale pointer causing a
kernel panic. This was reported [1] when running mm/ksft_hmm.sh on arm64,
where a test failure triggered SIGABRT and the resulting coredump walked
the VMAs faulting in the stale device private pages.
Fix this by calling dmirror_device_evict_chunk() for each devmem chunk in
dmirror_fops_release() to migrate all device private pages back to system
memory before freeing the dmirror struct. The function is moved earlier
in the file to avoid a forward declaration.