Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-53255

HIGH · 7.1 CVSS Gepubliceerd: CWE-125

Beschrijving NL

In de Linux kernel is de volgende kwetsbaarheid verholpen:

Bluetooth: MGMT: valideer advertentie-TLV vóór typecontroles

tlv_data_is_valid() leest elke veldlengte van advertentiegegevens van
gegevens[i], inspecteert vervolgens gegevens[i + 1] voor beheerde EIR-typen vóór
controleren of het huidige veld nog steeds binnen de meegeleverde buffer past. Een misvormd veld waarvan de lengte-byte de laatste byte van de buffer is, kan
zorg er daarom voor dat de parser één byte voorbij de advertentiegegevens leest. KASAN meldde het volgende wanneer een misvormde MGMT_OP_ADD_ADVERTISING
verzoek heeft dat pad bereikt:

BUG: KASAN: vmalloc-out-of-bounds in tlv_data_is_valid()
Aflezen van maat 1
Oproepspoor:
tlv_data_is_valid()
add_advertising()
hci_mgmt_cmd()
hci_sock_sendmsg()

Verplaats de bestaande elementlengtecontrole vóór elke type-octetinspectie
dus van elk niet-leeg element is bewezen dat het zijn type byte bevat voordat de
parser kijkt naar gegevens[i + 1].

Origineel (Engels) tonen

In the Linux kernel, the following vulnerability has been resolved:

Bluetooth: MGMT: validate advertising TLV before type checks

tlv_data_is_valid() reads each advertising data field length from
data[i], then inspects data[i + 1] for managed EIR types before
checking that the current field still fits inside the supplied buffer.

A malformed field whose length byte is the last byte of the buffer can
therefore make the parser read one byte past the advertising data.

KASAN reported the following when a malformed MGMT_OP_ADD_ADVERTISING
request reached that path:

BUG: KASAN: vmalloc-out-of-bounds in tlv_data_is_valid()
Read of size 1
Call trace:
tlv_data_is_valid()
add_advertising()
hci_mgmt_cmd()
hci_sock_sendmsg()

Move the existing element-length check before any type-octet inspection
so each non-empty element is proven to contain its type byte before the
parser looks at data[i + 1].

Vendors

Linux

Affected products

Linux Kernel

References