In the Linux kernel, the following vulnerability has been resolved:
wifi: ath9k: hif_usb: don't dereference hif_dev after re-arming firmware request
ath9k_hif_request_firmware() re-arms an asynchronous firmware load via request_firmware_nowait(), passing hif_dev as the completion context, and then still dereferences hif_dev:
dev_info(&hif_dev->udev->dev, "ath9k_htc: Firmware %s requested\n", hif_dev->fw_name);
The re-armed callback ath9k_hif_usb_firmware_cb() runs on the "events" workqueue and, when the firmware is missing, walks the retry chain into ath9k_hif_usb_firmware_fail() -> complete_all(&hif_dev->fw_done). That releases the wait_for_completion(&hif_dev->fw_done) in a concurrent ath9k_hif_usb_disconnect(), which then kfree()s hif_dev. The trailing dev_info() in the frame that re-armed the request can therefore read freed memory (hif_dev->udev, the first field of struct hif_device_usb):
BUG: KASAN: slab-use-after-free in ath9k_hif_request_firmware Read of size 8 ... by task kworker/... ath9k_hif_request_firmware ath9k_hif_usb_firmware_cb drivers/net/wireless/ath/ath9k/hif_usb.c:1247 request_firmware_work_func Allocated by ...: ath9k_hif_usb_probe drivers/net/wireless/ath/ath9k/hif_usb.c Freed by ...: ath9k_hif_usb_disconnect -> kfree drivers/net/wireless/ath/ath9k/hif_usb.c
The fw_done barrier only makes disconnect wait for the firmware chain to *terminate*; it does not protect the outer ath9k_hif_request_firmware() frame that re-armed the request and keeps touching hif_dev afterwards.
Drop the post-request dev_info(): it is the only use of hif_dev after the async request is armed, and it is purely informational (the dev_err() on the failure path runs only when request_firmware_nowait() did not arm a callback, so hif_dev is still alive there).
This was first reported by syzbot as a single, non-reproduced crash that was later auto-obsoleted, and was independently rediscovered by the reFuzz fuzzer, which produced a C reproducer (USB-gadget connect/disconnect of an ath9k_htc device whose firmware download fails). The vulnerable code is unchanged and still present in v7.1-rc6, where the slab-use-after-free reproduces under KASAN once the (sub-microsecond) race window is widened.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linuxUpgrade linux-6.12 | Aug 11, 2026 | Aug 11, 2026 |
| Redhat_linux | — | No solution existsUpgrade kernel-rtUpgrade kernel | Aug 13, 2026 | Aug 10, 2026 |
| Rocky_linux | — | Upgrade kernel-zfcpdump-develUpgrade kernel-rt-debugUpgrade kernel-zfcpdump-modules-extraUpgrade kernel-devel-matchedUpgrade kernel-debug-develUpgrade kernel-coreUpgrade kernel-rt-debug-modulesUpgrade kernel-debuginfoUpgrade kernel-debug-modulesUpgrade kernel-rt-coreUpgrade rtlaUpgrade kernel-debug-coreUpgrade kernel-tools-debuginfoUpgrade kernel-debug-uki-virtUpgrade kernel-modulesUpgrade kernel-develUpgrade kernel-rt-debug-coreUpgrade kernel-debuginfo-common-x86_64Upgrade kernel-modules-coreUpgrade python3-perfUpgrade kernel-rt-debuginfo-common-x86_64Upgrade kernel-zfcpdump-debuginfoUpgrade kernel-rt-modules-extraUpgrade kernel-rt-debug-develUpgrade kernelUpgrade libperfUpgrade kernel-modules-extraUpgrade kernel-debugUpgrade kernel-rt-debug-kvmUpgrade perfUpgrade kernel-rt-debug-modules-extraUpgrade kernel-tools-libsUpgrade kernel-debug-debuginfoUpgrade kernel-toolsUpgrade kernel-rt-develUpgrade kernel-zfcpdump-coreUpgrade kernel-uki-virtUpgrade kernel-rt-kvmUpgrade kernel-modules-extra-matchedUpgrade rvUpgrade kernel-zfcpdump-devel-matchedUpgrade kernel-rt-debuginfoUpgrade kernel-debug-devel-matchedUpgrade kernel-debuginfo-common-s390xUpgrade kernel-rtUpgrade kernel-debug-modules-extraUpgrade kernel-uki-virt-addonsUpgrade kernel-rt-modules-coreUpgrade python3-perf-debuginfoUpgrade libperf-debuginfoUpgrade bpftool-debuginfoUpgrade bpftoolUpgrade kernel-rt-debug-modules-coreUpgrade kernel-debug-modules-coreUpgrade kernel-rt-modulesUpgrade kernel-rt-debug-debuginfoUpgrade perf-debuginfoUpgrade kernel-zfcpdump-modules-coreUpgrade kernel-zfcpdumpUpgrade kernel-zfcpdump-modulesUpgrade kernel-tools-libs-devel | Sep 17, 2026 | Sep 16, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Aug 17, 2026 | Aug 10, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub