In the Linux kernel, the following vulnerability has been resolved:
Bluetooth: L2CAP: ecred_reconfigure: send packed pdu, not stack pointer
Commit 1c08108f3014 ("Bluetooth: L2CAP: Avoid -Wflex-array-member-not-at-end warnings") converted the on-stack request PDU in l2cap_ecred_reconfigure() from an explicit packed struct to DEFINE_RAW_FLEX(), but did not adjust the size and source-pointer arguments to l2cap_send_cmd():
- struct { - struct l2cap_ecred_reconf_req req; - __le16 scid; - } pdu; + DEFINE_RAW_FLEX(struct l2cap_ecred_reconf_req, pdu, scid, 1); ... l2cap_send_cmd(conn, chan->ident, L2CAP_ECRED_RECONF_REQ, sizeof(pdu), &pdu);
After the conversion, DEFINE_RAW_FLEX() expands to declare an anonymous union pdu_u plus a local pointer "pdu" pointing at it. Therefore:
- sizeof(pdu) is now sizeof(struct l2cap_ecred_reconf_req *) = 8 on 64-bit (4 on 32-bit), not the 6 bytes of (mtu, mps, scid[1]). - &pdu is the address of the local pointer's stack storage, not the address of the request payload.
l2cap_send_cmd() forwards (data, count) to l2cap_build_cmd(), which calls skb_put_data(skb, data, count). The L2CAP_ECRED_RECONFIGURE_REQ packet body therefore contains 8 bytes copied from the kernel stack starting at &pdu -- the 8 bytes overlap the pdu pointer's value, leaking a kernel stack address to the paired Bluetooth peer. The intended (mtu, mps, scid) fields are not transmitted at all, so the peer rejects the request as malformed and the L2CAP_ECRED_RECONFIGURE feature itself has been broken for the local-side initiator since the introducing commit landed.
The sibling site l2cap_ecred_conn_req() in the same commit was converted correctly (sizeof(*pdu) + len, pdu); only this site was missed.
Restore the original semantics: pass the full flex-struct size via struct_size(pdu, scid, 1) and the pdu pointer (the struct address) as the source.
Validated on a stock 7.0-based host kernel via the real call path: setsockopt(SOL_BLUETOOTH, BT_RCVMTU, ...) on a BT_CONNECTED L2CAP_MODE_EXT_FLOWCTL socket emits an L2CAP_ECRED_RECONFIGURE_REQ whose body is 8 bytes (the on-stack pdu local's value) rather than the expected 6. Three captures from fresh socket / fresh hciemu peer on the same host -- low bytes vary per call, high 0xffff confirms a kernel virtual address (KASLR-randomised stack slot, not a fixed string):
RECONF_REQ body (ident=0x02 len=8): 42 fb 54 af 0e ca ff ff RECONF_REQ body (ident=0x02 len=8): 52 3d 2e af 0e ca ff ff RECONF_REQ body (ident=0x02 len=8): b2 fc 5b af 0e ca ff ff
After this patch the body is 6 bytes carrying the expected little-endian (mtu, mps, scid).
CVSS Details
- CVSS 3.1 Base Score: 5.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 23, 2026 | Jul 23, 2026 |
| Redhat_linux | — | No solution exists | Jul 21, 2026 | Jul 19, 2026 |
| Ubuntu | — | Upgrade linux-image-oracleUpgrade linux-image-6.8.0-1064-ibmUpgrade linux-image-aws-64kUpgrade linux-image-6.8.0-139-generic-64kUpgrade linux-image-nvidia-tegra-6.8Upgrade linux-image-raspi-realtimeUpgrade linux-image-lowlatency-64k-6.8Upgrade linux-image-6.8.1-1059-realtimeUpgrade linux-image-oracle-64k-7.0Upgrade linux-image-gcp-fips-6.8Upgrade linux-image-oracle-6.8Upgrade linux-image-fipsUpgrade linux-image-nvidia-lowlatency-64k-6.8Upgrade linux-image-nvidia-bos-64kUpgrade linux-image-lowlatency-64kUpgrade linux-image-7.0.0-1015-raspiUpgrade linux-image-aws-64k-7.0Upgrade linux-image-7.0.0-1009-azure-fdeUpgrade linux-image-azure-6.8Upgrade linux-image-generic-64kUpgrade linux-image-gkeUpgrade linux-image-6.8.0-1062-nvidiaUpgrade linux-image-gke-6.8Upgrade linux-image-6.8.0-1062-nvidia-lowlatency-64kUpgrade linux-image-intel-iot-realtimeUpgrade linux-image-realtimeUpgrade linux-image-lowlatency-64k-hwe-22.04Upgrade linux-image-genericUpgrade linux-image-raspi-realtime-7.0Upgrade linux-image-nvidiaUpgrade linux-image-nvidia-hwe-22.04Upgrade linux-image-gcp-64k-lts-24.04Upgrade linux-image-nvidia-lowlatency-6.8Upgrade linux-image-6.8.0-1064-raspiUpgrade linux-image-nvidia-tegraUpgrade linux-image-7.0.0-1010-azureUpgrade linux-image-nvidia-bos-7.0Upgrade linux-image-oracle-lts-24.04Upgrade linux-image-xilinxUpgrade linux-image-7.0.0-1016-nvidia-64kUpgrade linux-image-nvidia-tegra-rt-6.8Upgrade linux-image-7.0.0-1009-aws-64kUpgrade linux-image-virtualUpgrade linux-image-6.8.0-1067-gcp-64kUpgrade linux-image-nvidia-6.8Upgrade linux-image-nvidia-hwe-26.04Upgrade linux-image-gkeopUpgrade linux-image-laptop-23.10Upgrade linux-image-7.0.0-2016-nvidia-bos-64kUpgrade linux-image-nvidia-64k-hwe-22.04Upgrade linux-image-gcp-7.0Upgrade linux-image-gcpUpgrade linux-image-6.8.0-1062-gke-64kUpgrade linux-image-realtime-hwe-22.04Upgrade linux-image-aws-fipsUpgrade linux-image-gcp-6.8Upgrade linux-image-7.0.0-1014-azureUpgrade linux-image-ibm-7.0Upgrade linux-image-6.8.0-1067-azure-fipsUpgrade linux-image-6.8.0-1064-awsUpgrade linux-image-intel-iotgUpgrade linux-image-xilinx-zynqmpUpgrade linux-image-7.0.0-1010-ibmUpgrade linux-image-7.0.0-1011-oracle-64kUpgrade linux-image-6.8.0-1035-nvidia-tegra-rtUpgrade linux-image-gcp-64k-6.8Upgrade linux-image-aws-7.0Upgrade linux-image-nvidia-64k-hwe-26.04Upgrade linux-image-nvidia-64kUpgrade linux-image-gcp-64k-7.0Upgrade linux-image-7.0.0-1016-nvidiaUpgrade linux-image-oracle-64kUpgrade linux-image-generic-lpaeUpgrade linux-image-6.8.0-1061-oracleUpgrade linux-image-6.8.0-1035-nvidia-tegraUpgrade linux-image-6.8.0-1064-aws-64kUpgrade linux-image-6.8.0-1062-gkeUpgrade linux-image-azureUpgrade linux-image-aws-6.8Upgrade linux-image-nvidia-lowlatencyUpgrade linux-image-nvidia-64k-7.0Upgrade linux-image-nvidia-64k-6.8Upgrade linux-image-aws-lts-24.04Upgrade linux-image-6.8.0-1067-azureUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-6.8.0-139-fipsUpgrade linux-image-7.0.0-1011-gcp-64kUpgrade linux-image-7.0.0-1009-awsUpgrade linux-image-6.8.0-1067-gcp-fipsUpgrade linux-image-generic-6.8Upgrade linux-image-6.8.0-139-lowlatency-64kUpgrade linux-image-6.8.0-1036-xilinxUpgrade linux-image-xilinx-6.8Upgrade linux-image-gkeop-6.8Upgrade linux-image-azure-fipsUpgrade linux-image-fips-6.8Upgrade linux-image-raspi-7.0Upgrade linux-image-raspi-6.8Upgrade linux-image-lowlatency-hwe-22.04Upgrade linux-image-lowlatency-6.8Upgrade linux-image-lowlatencyUpgrade linux-image-generic-64k-6.8Upgrade linux-image-aws-64k-6.8Upgrade linux-image-7.0.0-2016-nvidia-bosUpgrade linux-image-gcp-lts-24.04Upgrade linux-image-aws-fips-6.8Upgrade linux-image-7.0.0-1011-oracleUpgrade linux-image-7.0.0-1008-oracle-64kUpgrade linux-image-6.8.0-1062-nvidia-64kUpgrade linux-image-6.8.0-1061-oracle-64kUpgrade linux-image-raspi-realtime-6.8Upgrade linux-image-nvidia-lowlatency-64kUpgrade linux-image-nvidia-7.0Upgrade linux-image-6.8.0-1062-nvidia-lowlatencyUpgrade linux-image-ibm-classicUpgrade linux-image-gke-64k-6.8Upgrade linux-image-aws-64k-lts-24.04Upgrade linux-image-awsUpgrade linux-image-gke-64kUpgrade linux-image-oracle-64k-lts-24.04Upgrade linux-image-azure-fde-7.0Upgrade linux-image-gcp-64kUpgrade linux-image-azure-lts-24.04Upgrade linux-image-6.8.0-2053-raspi-realtimeUpgrade linux-image-nvidia-tegra-rtUpgrade linux-image-nvidia-bos-64k-7.0Upgrade linux-image-7.0.0-1008-oracleUpgrade linux-image-kvmUpgrade linux-image-azure-7.0Upgrade linux-image-azure-fips-6.8Upgrade linux-image-oracle-7.0Upgrade linux-image-oracle-64k-6.8Upgrade linux-image-6.8.0-1064-aws-fipsUpgrade linux-image-virtual-6.8Upgrade linux-image-raspiUpgrade linux-image-realtime-6.8.1Upgrade linux-image-6.8.0-139-genericUpgrade linux-image-azure-fdeUpgrade linux-image-nvidia-bosUpgrade linux-image-ibm-6.8Upgrade linux-image-ibmUpgrade linux-image-gcp-fipsUpgrade linux-image-7.0.0-1015-raspi-realtimeUpgrade linux-image-7.0.0-1011-gcpUpgrade linux-image-6.8.0-139-lowlatencyUpgrade linux-image-6.8.0-1067-gcpUpgrade linux-image-6.8.0-1049-gkeop | Jul 21, 2026 | Jul 20, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Aug 3, 2026 | Jul 19, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub