{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-90402","assignerOrgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","state":"PUBLISHED","assignerShortName":"Linux","dateReserved":"2026-09-11T19:38:34.811Z","datePublished":"2026-09-17T16:09:32.194Z","dateUpdated":"2026-09-18T17:55:09.459Z"},"containers":{"cna":{"providerMetadata":{"orgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","shortName":"Linux","dateUpdated":"2026-09-18T17:55:09.459Z"},"descriptions":[{"lang":"en","value":"In the Linux kernel, the following vulnerability has been resolved:\n\nbus: mhi: host: Fix controller cleanup on EDL sysfs failure\n\nmhi_register_controller() adds the controller device before creating the\noptional trigger_edl sysfs file. If sysfs_create_file() fails, the error\npath only drops the device reference and leaves the device registered.\n\nHence, call device_del() in the error path before put_device()."}],"metrics":[{"cvssV3_1":{"version":"3.1","vectorString":"CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H","baseScore":7,"baseSeverity":"HIGH"},"scenarios":[{"lang":"en","value":"AV:L - The missing device_del() is in mhi_register_controller() after device_add(), reached from mhi_pci_probe() for EDL-capable PCI WWAN controllers that set edl_trigger (Qualcomm SDX/QDU). The leftover mhi_dev is then opened via local sysfs; sysfs_create_file(trigger_edl) is not fed by a remote protocol message.\nAC:H - The broken err_release_dev path runs only when sysfs_create_file(&mhi_dev->dev.kobj, &dev_attr_trigger_edl.attr) fails after device_add() succeeded. That helper fails on kernfs errors such as -ENOMEM; a later mhi_pci_probe retries device_add(\"mhi%d\") and gets -EEXIST instead, so the attacker cannot reliably re-enter this exact failure.\nPR:L - device_add() installs mhi_dev_groups before trigger_edl is created, so serial_number and oem_pk_hash exist as DEVICE_ATTR_RO (0444) on /sys/bus/mhi/devices/mhiN/. After probe failure those files remain; an unprivileged local user can read them with no CAP_SYS_ADMIN and no user-namespace capability.\nUI:N - The attacker reads the leftover /sys/bus/mhi/devices/mhiN/serial_number or oem_pk_hash (or writes soc_reset) themselves. No second user must plug the WWAN card, mount media, or confirm a prompt.\nS:U - On the failed mhi_pci_probe(), device_unbind_cleanup() frees mhi_pdev via devres_release_all() while the still-registered mhi_dev stays a child of the PCI device. That is a host-kernel use-after-free of struct mhi_controller, not a VM, IOMMU, or sandbox escape.\nC:H - Without device_del(), mhi_dev remains in sysfs with mhi_dev->mhi_cntrl pointing at mhi_pdev freed on probe failure. serial_number_show reads mhi_cntrl->serial_number from that freed object, and oem_pk_hash_show calls mhi_read_reg() on it, disclosing kernel memory.\nI:H - oem_pk_hash_show calls mhi_read_reg(), which invokes the freed mhi_cntrl->read_reg function pointer; soc_reset_store calls mhi_soc_reset() which uses mhi_cntrl->write_reg/reset. Replacing the freed struct mhi_controller yields an arbitrary call/write primitive for control-flow hijack.\nA:H - serial_number_show, oem_pk_hash_show, and soc_reset_store dereference the dangling mhi_cntrl and oops or panic. The leaked device also keeps the mhiN name while ida_free() reuses the index, so a later mhi_register_controller() device_add() fails until reboot."}]}],"affected":[{"product":"Linux","vendor":"Linux","defaultStatus":"unaffected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["drivers/bus/mhi/host/init.c"],"versions":[{"version":"17553ba8e19dee8770b3dcc597d49dcc3418f3b0","lessThan":"7943dc67250fad6ceac0dd089c6ad5776e4be71d","status":"affected","versionType":"git"},{"version":"17553ba8e19dee8770b3dcc597d49dcc3418f3b0","lessThan":"4fb17a7c437f145353e93e6a9791f6db70e1cc63","status":"affected","versionType":"git"},{"version":"17553ba8e19dee8770b3dcc597d49dcc3418f3b0","lessThan":"4743959aa8d876b5b456a62e8a62eb770db7afe9","status":"affected","versionType":"git"},{"version":"17553ba8e19dee8770b3dcc597d49dcc3418f3b0","lessThan":"0d5b9e66591d4e2a4376ac82c8cda889a29ba3ee","status":"affected","versionType":"git"}]},{"product":"Linux","vendor":"Linux","defaultStatus":"affected","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","programFiles":["drivers/bus/mhi/host/init.c"],"versions":[{"version":"6.10","status":"affected"},{"version":"0","lessThan":"6.10","status":"unaffected","versionType":"semver"},{"version":"6.12.110","lessThanOrEqual":"6.12.*","status":"unaffected","versionType":"semver"},{"version":"6.18.52","lessThanOrEqual":"6.18.*","status":"unaffected","versionType":"semver"},{"version":"7.2.6","lessThanOrEqual":"7.2.*","status":"unaffected","versionType":"semver"},{"version":"7.3-rc1","lessThanOrEqual":"*","status":"unaffected","versionType":"original_commit_for_fix"}]}],"cpeApplicability":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.10","versionEndExcluding":"6.12.110"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.10","versionEndExcluding":"6.18.52"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.10","versionEndExcluding":"7.2.6"},{"vulnerable":true,"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionStartIncluding":"6.10","versionEndExcluding":"7.3-rc1"}]}]}],"references":[{"url":"https://git.kernel.org/stable/c/7943dc67250fad6ceac0dd089c6ad5776e4be71d"},{"url":"https://git.kernel.org/stable/c/4fb17a7c437f145353e93e6a9791f6db70e1cc63"},{"url":"https://git.kernel.org/stable/c/4743959aa8d876b5b456a62e8a62eb770db7afe9"},{"url":"https://git.kernel.org/stable/c/0d5b9e66591d4e2a4376ac82c8cda889a29ba3ee"}],"title":"bus: mhi: host: Fix controller cleanup on EDL sysfs failure","x_generator":{"engine":"bippy-1.2.0"}}}}