No kernel Linux, a seguinte vulnerabilidade foi resolvida: usb: atm: cxacru: corrigir uma falha nas verificações de endpoint existentes Syzbot identificou novamente uma falha na verificação de endpoints do usb, veja [ 1 ]. Desta vez, o problema deriva de um commit criado por mim ( 2 web 655 a 968 ("usb: atm: cxacru: corrigir verificação do endpoint em cxacru_bind()"). Enquanto usar usb_find_common_endpoints() pode ser o suficiente para descartar dispositivos com endpoints errados, neste caso, é necessário mais do que apenas encontrar e identificar o número suficiente de endpoints de tipos corretos - é preciso verificar o endereço do endpoint também. Como o cxacru_bind() preenche os URBs com o endereço CXACRU_EP_CMD em mente, mude a abordagem de verificação de endpoints para usb_check_XXX_endpoints() em vez de corrigir testes incompletos de ep. [ 1 ] Relatório Syzbot: usb 5 - 1: BOGUS urb xfer, tubo 3 Tipo!= 1 ATENÇÃO: CPU: 0 PID: 1378 no drivers/usb/core/urb.c: 504 usb_submit_urb+ 0 xc 4 e/ 0 x 18 c 0 drivers/usb/core/urb.c: 503... RIP: 0010:usb_submit_urb+ 0 xc 4 e/ 0 x 18 c 0 drivers/usb/core/urb.c: 503... Chamada de rastreamento: cxacru_cm+ 0 x 3 c 8 / 0 xe 50 drivers/usb/atm/cxacru.c: 649 cxacru_card_status drivers/usb/atm/cxacru.c: 760 [inline] cxacru_bind+ 0 xcf 9 / 0 x 1150 drivers/usb/atm/cxacru.c: 1223 usbatm_usb_prove+ 0 x 314 / 0 x 1 d 30 drivers/usb/atm/usbatm.c: 1058 cxacru_usb_prove+ 0 x 184 / 0 x 220 drivers/usb/atm/cxacru.c: 1377 interface_usb_probe+ 0 x 641 / 0 xbb 0 drivers/usb/core/driver.c: 396 realmente_prova+ 0 x 2 b 9 / 0 xad 0 drivers/base/dd.c: 658 __driver_probe_device+ 0 x 1 a 2 / 0 x 390 drivers/base/dd.c: 800 driver_probe_device+ 0 x 50 / 0 x 430 drivers/base/dd.c: 830... O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 21916 foi publicado em 2025 - 04 - 01 T 16: 15: 22.223 Z e última modificação em 2026 - 06 - 17 T 08: 44: 36.170 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 1.8, pontuação de impacto 3.6. Classificações de fraqueza associadas: NVD- CWE- noinfo.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: kernel linux linux.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.