In the Linux kernel, the following vulnerability has been resolved:
soc: qcom: pmic_glink_altmode: fix drm bridge use-after-free
A recent DRM series purporting to simplify support for "transparent bridges" and handling of probe deferrals ironically exposed a use-after-free issue on pmic_glink_altmode probe deferral.
This has manifested itself as the display subsystem occasionally failing to initialise and NULL-pointer dereferences during boot of machines like the Lenovo ThinkPad X13s.
Specifically, the dp-hpd bridge is currently registered before all resources have been acquired which means that it can also be deregistered on probe deferrals.
In the meantime there is a race window where the new aux bridge driver (or PHY driver previously) may have looked up the dp-hpd bridge and stored a (non-reference-counted) pointer to the bridge which is about to be deallocated.
When the display controller is later initialised, this triggers a use-after-free when attaching the bridges:
dp -> aux -> dp-hpd (freed)
which may, for example, result in the freed bridge failing to attach:
[drm:drm_bridge_attach [drm]] *ERROR* failed to attach bridge /soc@0/phy@88eb000 to encoder TMDS-31: -16
or a NULL-pointer dereference:
Unable to handle kernel NULL pointer dereference at virtual address 0000000000000000 ... Call trace: drm_bridge_attach+0x70/0x1a8 [drm] drm_aux_bridge_attach+0x24/0x38 [aux_bridge] drm_bridge_attach+0x80/0x1a8 [drm] dp_bridge_init+0xa8/0x15c [msm] msm_dp_modeset_init+0x28/0xc4 [msm]
The DRM bridge implementation is clearly fragile and implicitly built on the assumption that bridges may never go away. In this case, the fix is to move the bridge registration in the pmic_glink_altmode driver to after all resources have been looked up.
Incidentally, with the new dp-hpd bridge implementation, which registers child devices, this is also a requirement due to a long-standing issue in driver core that can otherwise lead to a probe deferral loop (see commit fbc35b45f9f6 ("Add documentation on meaning of -EPROBE_DEFER")).
[DB: slightly fixed commit message by adding the word 'commit']
CVSS Details
- CVSS 3.1 Base Score: 7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 27, 2026 | Jul 27, 2026 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Apr 17, 2024 |
| Suse | — | Upgrade kernel-default-extraUpgrade reiserfs-kmp-azureUpgrade kernel-symsUpgrade kernel-debug-livepatch-develUpgrade dtb-xilinxUpgrade kernel-rt_debug-vdsoUpgrade kernel-zfcpdumpUpgrade kselftests-kmp-rtUpgrade ocfs2-kmp-rtUpgrade cluster-md-kmp-defaultUpgrade reiserfs-kmp-rtUpgrade kernel-default-optionalUpgrade kernel-64kbUpgrade kernel-devel-rtUpgrade dtb-mediatekUpgrade gfs2-kmp-rtUpgrade kernel-kvmsmallUpgrade kernel-syms-azureUpgrade kernel-debugUpgrade dtb-amazonUpgrade kernel-devel-azureUpgrade dlm-kmp-defaultUpgrade kernel-sourceUpgrade dtb-hisiliconUpgrade kernel-macrosUpgrade kernel-debug-develUpgrade kernel-default-develUpgrade kernel-azure-livepatch-develUpgrade kernel-rt-develUpgrade kernel-rt-livepatch-develUpgrade dtb-amdUpgrade kselftests-kmp-defaultUpgrade ocfs2-kmp-azureUpgrade dtb-apmUpgrade dtb-renesasUpgrade kernel-syms-rtUpgrade dtb-armUpgrade kernel-obs-qaUpgrade reiserfs-kmp-defaultUpgrade kernel-64kb-develUpgrade kernel-64kb-optionalUpgrade kernel-kvmsmall-develUpgrade cluster-md-kmp-azureUpgrade cluster-md-kmp-rtUpgrade kernel-develUpgrade dlm-kmp-azureUpgrade dtb-amlogicUpgrade gfs2-kmp-64kbUpgrade kernel-64kb-livepatch-develUpgrade kernel-source-azureUpgrade kernel-docsUpgrade kernel-docs-htmlUpgrade kernel-obs-buildUpgrade kernel-debug-vdsoUpgrade dlm-kmp-rtUpgrade kernel-rt-optionalUpgrade dlm-kmp-64kbUpgrade kernel-64kb-extraUpgrade kernel-defaultUpgrade dtb-caviumUpgrade dtb-appleUpgrade dtb-alteraUpgrade dtb-rockchipUpgrade kernel-azure-extraUpgrade dtb-qcomUpgrade kernel-kvmsmall-livepatch-develUpgrade reiserfs-kmp-64kbUpgrade kernel-rtUpgrade kernel-default-vdsoUpgrade kernel-rt_debugUpgrade kernel-azure-develUpgrade cluster-md-kmp-64kbUpgrade kernel-kvmsmall-vdsoUpgrade dtb-allwinnerUpgrade kernel-rt_debug-develUpgrade kernel-rt_debug-livepatch-develUpgrade gfs2-kmp-defaultUpgrade dtb-freescaleUpgrade kernel-azure-optionalUpgrade dtb-exynosUpgrade kernel-default-baseUpgrade dtb-broadcomUpgrade ocfs2-kmp-defaultUpgrade kernel-default-livepatchUpgrade gfs2-kmp-azureUpgrade dtb-marvellUpgrade kernel-rt-vdsoUpgrade kernel-default-base-rebuildUpgrade kernel-default-livepatch-develUpgrade kernel-azureUpgrade kernel-source-vanillaUpgrade kernel-azure-vdsoUpgrade kernel-rt-extraUpgrade dtb-sprdUpgrade dtb-nvidiaUpgrade ocfs2-kmp-64kbUpgrade kselftests-kmp-azureUpgrade kernel-source-rtUpgrade dtb-socionextUpgrade dtb-lgUpgrade kselftests-kmp-64kb | Jun 24, 2024 | Apr 17, 2024 |
| Ubuntu | — | Upgrade linux-raspi-realtime | Feb 11, 2025 | Apr 17, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub