{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-80563","assignerOrgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","state":"PUBLISHED","assignerShortName":"Linux","dateReserved":"2026-08-26T14:34:25.767Z","datePublished":"2026-08-26T14:37:27.759Z","dateUpdated":"2026-08-26T14:37:27.759Z"},"containers":{"cna":{"providerMetadata":{"orgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","shortName":"Linux","dateUpdated":"2026-08-26T14:37:27.759Z"},"descriptions":[{"lang":"en","value":"In the Linux kernel, the following vulnerability has been resolved:\n\ngpio: sloppy-logic-analyzer: fix use-after-free via debugfs trigger on unbind\n\nThe \"trigger\" debugfs file has a hand-rolled ->write handler\n(trigger_write()) that dereferences the per-device gpio_la_poll_priv. The\nfile is created with debugfs_create_file_unsafe(), and the handler never\ntakes a debugfs reference. Nothing keeps the object alive while the\nhandler runs.\n\npriv is allocated with devm_kzalloc(). devres frees it when the platform\ndevice is unbound. debugfs_create_file_unsafe() installs no full_proxy\nwrapper, so debugfs_remove_recursive() in gpio_la_poll_remove() does not\nwait for an in-flight trigger_write(). The blob_lock taken there does not\nhelp, because trigger_write() never takes it. A write that races an unbind\ntherefore writes into freed memory:\n\n  trigger_write()                  gpio_la_poll_remove()\n    priv = m->private\n    buf = memdup_user()  [may sleep]\n                                     mutex_lock(&priv->blob_lock)\n                                     debugfs_remove_recursive()  [no wait]\n                                     mutex_unlock(&priv->blob_lock)\n                                   (remove returns; devres frees priv)\n    priv->trig_data = buf   <-- use-after-free write\n    priv->trig_len  = count\n\nThe race is reachable by root via\n/sys/bus/platform/drivers/gpio-sloppy-logic-analyzer/unbind.\n\nCreate \"trigger\" with debugfs_create_file() instead. Its full_proxy\nwrapper makes debugfs_remove_recursive() drain any in-flight ->write\nbefore it returns.\n\nThe use-after-free is confirmed under KASAN with a minimal reproducer of\nthe same debugfs_create_file_unsafe() plus devm_kzalloc() pattern\n(available on request); it produces a slab-use-after-free write in the\nhandler."}],"affected":[{"product":"Linux","vendor":"Linux","defaultStatus":"unaffected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["drivers/gpio/gpio-sloppy-logic-analyzer.c"],"versions":[{"version":"7828b7bbbf2074dd7dd14d87f50bc5ce9036d692","lessThan":"49a1ebb1ef2c8ada300c174b65273810abb4e326","status":"affected","versionType":"git"},{"version":"7828b7bbbf2074dd7dd14d87f50bc5ce9036d692","lessThan":"23e9f32c0c7d2043e39655cff5ee3ddf29a43f80","status":"affected","versionType":"git"},{"version":"7828b7bbbf2074dd7dd14d87f50bc5ce9036d692","lessThan":"24bef4918f6ab806260476e2f93d8f791fd17449","status":"affected","versionType":"git"},{"version":"7828b7bbbf2074dd7dd14d87f50bc5ce9036d692","lessThan":"44f3468a0aef1aabdad551898ab7cfa2a9d20e99","status":"affected","versionType":"git"}]},{"product":"Linux","vendor":"Linux","defaultStatus":"affected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["drivers/gpio/gpio-sloppy-logic-analyzer.c"],"versions":[{"version":"6.11","status":"affected"},{"version":"0","lessThan":"6.11","status":"unaffected","versionType":"semver"},{"version":"6.12.105","lessThanOrEqual":"6.12.*","status":"unaffected","versionType":"semver"},{"version":"6.18.46","lessThanOrEqual":"6.18.*","status":"unaffected","versionType":"semver"},{"version":"7.1.10","lessThanOrEqual":"7.1.*","status":"unaffected","versionType":"semver"},{"version":"7.2","lessThanOrEqual":"*","status":"unaffected","versionType":"original_commit_for_fix"}]}],"cpeApplicability":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.11","versionEndExcluding":"6.12.105"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.11","versionEndExcluding":"6.18.46"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.11","versionEndExcluding":"7.1.10"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.11","versionEndExcluding":"7.2"}]}]}],"references":[{"url":"https://git.kernel.org/stable/c/49a1ebb1ef2c8ada300c174b65273810abb4e326"},{"url":"https://git.kernel.org/stable/c/23e9f32c0c7d2043e39655cff5ee3ddf29a43f80"},{"url":"https://git.kernel.org/stable/c/24bef4918f6ab806260476e2f93d8f791fd17449"},{"url":"https://git.kernel.org/stable/c/44f3468a0aef1aabdad551898ab7cfa2a9d20e99"}],"title":"gpio: sloppy-logic-analyzer: fix use-after-free via debugfs trigger on unbind","x_generator":{"engine":"bippy-1.2.0"}}}}