In the Linux kernel, the following vulnerability has been resolved:
binder: fix UAF in binder_free_transaction()
In binder_free_transaction(), the t->to_proc is read under the t->lock. However, once the t->lock is dropped, the to_proc can die in parallel. This leads to a use-after-free error when we attempt to acquire its inner lock right afterwards:
================================================================== BUG: KASAN: slab-use-after-free in _raw_spin_lock+0xe4/0x1a0 Write of size 4 at addr ffff00001125da70 by task B/672
CPU: 20 UID: 0 PID: 672 Comm: B Not tainted 7.1.0-rc6-00284-g8e65320d91cd #4 PREEMPT Hardware name: linux,dummy-virt (DT) Call trace: _raw_spin_lock+0xe4/0x1a0 binder_free_transaction+0x8c/0x320 binder_send_failed_reply+0x21c/0x2f8 binder_thread_release+0x488/0x7e0 binder_ioctl+0x12c0/0x29a0 [...]
Allocated by task 675: __kmalloc_cache_noprof+0x174/0x444 binder_open+0x118/0xb70 do_dentry_open+0x374/0x1040 vfs_open+0x58/0x3bc [...]
Freed by task 212: __kasan_slab_free+0x58/0x80 kfree+0x1a0/0x4a4 binder_proc_dec_tmpref+0x32c/0x5e0 binder_deferred_func+0xc48/0x104c process_one_work+0x53c/0xbc0 [...] ==================================================================
To prevent this, pin the target thread (t->to_thread) to guarantee the target process remains alive. Undelivered transactions without a target thread are already safe, as the target process can only be the current context in those paths.
CVSS Details
- CVSS 3.1 Base Score: 7.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux-6.1Upgrade linuxUpgrade linux-6.12 | Jul 28, 2026 | Jul 28, 2026 |
| Ubuntu | — | Upgrade linux-image-7.0.0-1006-gke-64kUpgrade linux-image-generic-7.0Upgrade linux-image-ibm-7.0Upgrade linux-image-7.0.0-31-genericUpgrade linux-image-nvidia-7.0Upgrade linux-image-oem-26.04aUpgrade linux-image-7.0.0-31-generic-64kUpgrade linux-image-gcp-64kUpgrade linux-image-realtime-64kUpgrade linux-image-7.0.0-1018-nvidia-64kUpgrade linux-image-gcpUpgrade linux-image-7.0.0-2018-nvidia-bosUpgrade linux-image-nvidia-64kUpgrade linux-image-aws-64kUpgrade linux-image-virtual-hwe-24.04Upgrade linux-image-realtime-hwe-26.04Upgrade linux-image-nvidia-bosUpgrade linux-image-oem-7.0Upgrade linux-image-generic-hwe-24.04Upgrade linux-image-gke-64k-7.0Upgrade linux-image-generic-64kUpgrade linux-image-7.0.0-1012-aws-64kUpgrade linux-image-7.0.0-1013-oemUpgrade linux-image-gcp-64k-7.0Upgrade linux-image-raspi-realtimeUpgrade linux-image-nvidia-bos-64kUpgrade linux-image-generic-64k-7.0Upgrade linux-image-nvidia-hwe-26.04Upgrade linux-image-raspiUpgrade linux-image-oem-26.04Upgrade linux-image-7.0.0-1012-awsUpgrade linux-image-7.0.0-1011-gcp-64kUpgrade linux-image-generic-hwe-26.04Upgrade linux-image-gkeUpgrade linux-image-nvidia-64k-hwe-26.04Upgrade linux-image-7.0.0-1019-raspi-realtimeUpgrade linux-image-realtime-64k-hwe-26.04Upgrade linux-image-nvidia-bos-7.0Upgrade linux-image-nvidia-bos-64k-7.0Upgrade linux-image-gke-7.0Upgrade linux-image-nvidia-64k-7.0Upgrade linux-image-gke-64kUpgrade linux-image-virtual-hwe-26.04Upgrade linux-image-genericUpgrade linux-image-realtimeUpgrade linux-image-generic-64k-hwe-26.04Upgrade linux-image-nvidiaUpgrade linux-image-7.0.0-31-realtimeUpgrade linux-image-gke-hwe-26.04Upgrade linux-image-awsUpgrade linux-image-aws-7.0Upgrade linux-image-7.0.0-31-realtime-64kUpgrade linux-image-ibmUpgrade linux-image-realtime-64k-7.0Upgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-7.0.0-1013-ibmUpgrade linux-image-gke-64k-hwe-26.04Upgrade linux-image-gcp-7.0Upgrade linux-image-raspi-7.0Upgrade linux-image-oem-26.04bUpgrade linux-image-aws-64k-7.0Upgrade linux-image-7.0.0-2018-nvidia-bos-64kUpgrade linux-image-virtual-7.0Upgrade linux-image-realtime-7.0Upgrade linux-image-raspi-realtime-7.0Upgrade linux-image-7.0.0-1019-raspiUpgrade linux-image-7.0.0-1018-nvidiaUpgrade linux-image-virtualUpgrade linux-image-7.0.0-1006-gkeUpgrade linux-image-7.0.0-1011-gcp | Sep 14, 2026 | Sep 7, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 31, 2026 | Jul 25, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub