In the Linux kernel, the following vulnerability has been resolved:
scsi: imm: Fix use-after-free bug caused by unfinished delayed work
The delayed work item 'imm_tq' is initialized in imm_attach() and scheduled via imm_queuecommand() for processing SCSI commands. When the IMM parallel port SCSI host adapter is detached through imm_detach(), the imm_struct device instance is deallocated.
However, the delayed work might still be pending or executing when imm_detach() is called, leading to use-after-free bugs when the work function imm_interrupt() accesses the already freed imm_struct memory.
The race condition can occur as follows:
CPU 0(detach thread) | CPU 1 | imm_queuecommand() | imm_queuecommand_lck() imm_detach() | schedule_delayed_work() kfree(dev) //FREE | imm_interrupt() | dev = container_of(...) //USE dev-> //USE
Add disable_delayed_work_sync() in imm_detach() to guarantee proper cancellation of the delayed work item before imm_struct is deallocated.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade kernel-uek | Feb 24, 2026 | Dec 18, 2025 |
| Ubuntu | — | Upgrade linux-image-oem-24.04Upgrade linux-image-6.17.0-1010-raspiUpgrade linux-image-virtualUpgrade linux-image-oracleUpgrade linux-image-6.17.0-1009-gcp-64kUpgrade linux-image-gcpUpgrade linux-image-awsUpgrade linux-image-aws-64kUpgrade linux-image-raspi-6.17Upgrade linux-image-6.17.0-1009-gcpUpgrade linux-image-generic-6.17Upgrade linux-image-virtual-hwe-24.04Upgrade linux-image-oem-24.04bUpgrade linux-image-gcp-6.17Upgrade linux-image-oracle-6.17Upgrade linux-image-oem-24.04dUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-oem-6.17Upgrade linux-image-6.17.0-19-genericUpgrade linux-image-6.17.0-1009-oracle-64kUpgrade linux-image-6.17.0-1017-oemUpgrade linux-image-realtimeUpgrade linux-image-6.17.0-1008-realtimeUpgrade linux-image-6.17.0-1009-aws-64kUpgrade linux-image-oem-24.04aUpgrade linux-image-aws-6.17Upgrade linux-image-6.17.0-1009-awsUpgrade linux-image-virtual-6.17Upgrade linux-image-generic-hwe-24.04Upgrade linux-image-gcp-64k-6.17Upgrade linux-image-aws-64k-6.17Upgrade linux-image-6.17.0-1010-azureUpgrade linux-image-realtime-hwe-24.04Upgrade linux-image-6.17.0-1009-oracleUpgrade linux-image-generic-64kUpgrade linux-image-6.17.0-19-generic-64kUpgrade linux-image-azureUpgrade linux-image-genericUpgrade linux-image-generic-64k-6.17Upgrade linux-image-realtime-6.17Upgrade linux-image-oracle-64k-6.17Upgrade linux-image-gcp-64kUpgrade linux-image-oracle-64kUpgrade linux-image-raspiUpgrade linux-image-oem-24.04cUpgrade linux-image-azure-6.17 | Mar 17, 2026 | Dec 18, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub