In the Linux kernel, the following vulnerability has been resolved:
ALSA: hda: Fix UAF of leds class devs at unbinding
The LED class devices that are created by HD-audio codec drivers are registered via devm_led_classdev_register() and associated with the HD-audio codec device. Unfortunately, it turned out that the devres release doesn't work for this case; namely, since the codec resource release happens before the devm call chain, it triggers a NULL dereference or a UAF for a stale set_brightness_delay callback.
For fixing the bug, this patch changes the LED class device register and unregister in a manual manner without devres, keeping the instances in hda_gen_spec.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 30, 2024 | Jun 20, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jun 20, 2024 |
| Suse | — | Upgrade kernel-rtUpgrade kernel-azure-develUpgrade kernel-rt_debug-vdsoUpgrade kernel-rt-livepatch-develUpgrade kernel-rt-develUpgrade dlm-kmp-rtUpgrade kernel-devel-rtUpgrade kernel-rt-extraUpgrade reiserfs-kmp-rtUpgrade kernel-syms-rtUpgrade reiserfs-kmp-azureUpgrade kernel-rt-livepatchUpgrade kernel-azure-vdsoUpgrade kernel-rt_debug-livepatch-develUpgrade dlm-kmp-azureUpgrade kselftests-kmp-rtUpgrade kernel-azure-extraUpgrade ocfs2-kmp-azureUpgrade kernel-rt_debugUpgrade kselftests-kmp-azureUpgrade kernel-source-azureUpgrade kernel-azure-optionalUpgrade kernel-azure-livepatch-develUpgrade gfs2-kmp-rtUpgrade kernel-devel-azureUpgrade kernel-source-rtUpgrade cluster-md-kmp-azureUpgrade kernel-azureUpgrade gfs2-kmp-azureUpgrade cluster-md-kmp-rtUpgrade ocfs2-kmp-rtUpgrade kernel-syms-azureUpgrade kernel-rt-optionalUpgrade kernel-rt_debug-develUpgrade kernel-rt-vdso | Aug 9, 2024 | Jun 20, 2024 |
| Ubuntu | — | Upgrade linux-intel-iotg-5.15 | Nov 19, 2024 | Jun 20, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Jun 20, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub