In the Linux kernel, the following vulnerability has been resolved:
ALSA: hda: Fix UAF of leds class devs at unbinding
The LED class devices that are created by HD-audio codec drivers are registered via devm_led_classdev_register() and associated with the HD-audio codec device. Unfortunately, it turned out that the devres release doesn't work for this case; namely, since the codec resource release happens before the devm call chain, it triggers a NULL dereference or a UAF for a stale set_brightness_delay callback.
For fixing the bug, this patch changes the LED class device register and unregister in a manual manner without devres, keeping the instances in hda_gen_spec.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 30, 2024 | Jun 20, 2024 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jun 20, 2024 |
| Suse | — | Upgrade kernel-rt-develUpgrade kernel-rt_debug-vdsoUpgrade kernel-rt_debug-livepatch-develUpgrade kernel-rtUpgrade kernel-syms-rtUpgrade kselftests-kmp-rtUpgrade kernel-azure-vdsoUpgrade kernel-rt-livepatchUpgrade reiserfs-kmp-rtUpgrade reiserfs-kmp-azureUpgrade dlm-kmp-azureUpgrade kernel-rt-livepatch-develUpgrade kernel-azure-develUpgrade kernel-rt-extraUpgrade dlm-kmp-rtUpgrade kernel-devel-rtUpgrade cluster-md-kmp-rtUpgrade kernel-azureUpgrade kernel-rt-vdsoUpgrade kernel-source-rtUpgrade kernel-rt_debug-develUpgrade kernel-devel-azureUpgrade kernel-azure-livepatch-develUpgrade kernel-rt-optionalUpgrade kernel-azure-optionalUpgrade cluster-md-kmp-azureUpgrade kernel-rt_debugUpgrade ocfs2-kmp-azureUpgrade kernel-source-azureUpgrade kernel-syms-azureUpgrade kernel-azure-extraUpgrade kselftests-kmp-azureUpgrade gfs2-kmp-rtUpgrade ocfs2-kmp-rtUpgrade gfs2-kmp-azure | Aug 9, 2024 | Jun 20, 2024 |
| Ubuntu | — | Upgrade linux-intel-iotg-5.15 | Nov 19, 2024 | Jun 20, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | May 27, 2026 | Jun 20, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub