From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from smtp.kernel.org (aws-us-west-2-korg-mail-alma10-1.taild15c8.ts.net [100.103.45.18]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 9EC4E4477EC; Tue, 4 Aug 2026 10:30:44 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=100.103.45.18 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785839445; cv=none; b=NJJGGIy+xE1wQ6E49Z7J1PkVAdUR28DVWRruKD4sKaAfu5qaqcgiCbxHFnJFUmJgAzLrZtY8CP8f3Z+zGvIA/vGoCc4U116h0pVPHNewvV+QgSdZ5DL6ZWr7II6GIHWpr7V9mV+r3jLT+WepGzraLLLWz2Kv1e5lxgBdxea4a/0= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1785839445; c=relaxed/simple; bh=oOD0KxL8nG1/tzM6+ijNsZABSZtc0kkvRhtvxmSaMwk=; h=From:To:Subject:Date:Message-ID:In-Reply-To:References: MIME-Version; b=oV6VI0JQLPpcqmV2tWMMeNJfILMXzqG2d+N6SHOMH/7q7JI5D9gzeFBU3fLYwwvo3X1peD4OdQSxEQ0h13ReWwCDm/G5EqYPGjCqAke1r1dgdLHKY2Y5hYXfh6ozjG2MbKwC5aRRQFu9kthMQhkL+Shq+0Pgdo/I3zZ+W8aRFno= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=kernel.org header.i=@kernel.org header.b=T9r6gbz0; arc=none smtp.client-ip=100.103.45.18 Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=kernel.org header.i=@kernel.org header.b="T9r6gbz0" Received: by smtp.kernel.org (Postfix) with ESMTPSA id 9D5711F00A3A; Tue, 4 Aug 2026 10:30:42 +0000 (UTC) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=kernel.org; s=k20260515; t=1785839444; bh=kX7/aZG9XlcxfgMjr1A1aPA8y7AQllasdvHjo1RK6d4=; h=From:To:Subject:Date:In-Reply-To:References; b=T9r6gbz0Hgg+sSnQ43SIQHNs5aHD76lQgayDS93qVNhuGmzbjVgklxm5JDsoxP3xR BJDgYZVftp++ps94braB7+QyiIY1lZ7dK+MGfv9KchPhSx8HXX6/aXL0HNa2tvQMkw 45eqtuFlnH0NxszwJbyO+/8ASJmZfG0uHfhOeSqeU+X8piaI42+lBKuZCLwBjgMEj4 Xc4qUVbxxhve40PbcPHSJIIEF5oPzr25RmRK7hWQwDj7yyqQmhlw3mvJ+ur+zC7JAO sVDe7132YOT8cJUMrLf3x7Wq4JTB1g9BHWJ6pPAD2Ddgy5J+hSVn4D6Zi8HYi8z33m gJYF9LiDGFC3Q== From: Lee Jones To: lee@kernel.org, Ping Cheng , Jason Gerecke , Jiri Kosina , Benjamin Tissoires , Aaron Skomra , Peter Hutterer , Dmitry Torokhov , linux-input@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 3/4] HID: wacom: Fix Use-After-Free in wacom_bamboo_pad Date: Tue, 4 Aug 2026 10:30:09 +0000 Message-ID: <20260804103030.1491356-3-lee@kernel.org> X-Mailer: git-send-email 2.55.0.571.g244d577d93-goog In-Reply-To: <20260804103030.1491356-1-lee@kernel.org> References: <20260804103030.1491356-1-lee@kernel.org> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit wacom_bamboo_pad_pen_event() accesses wacom->shared->pen locklessly relative to wacom_remove_shared_data() which nullifies it. This can lead to a Use-After-Free if the sibling device is removed while events are being processed. Resolve this by introducing RCU protection for pen and touch pointers: - Annotate 'pen' and 'touch' in wacom_shared struct with __rcu. - Wrap lockless readers in wacom_bamboo_pad_pen_event() with rcu_read_lock() and rcu_dereference(). - Update writers in wacom_sys.c using rcu_assign_pointer(). - Use rcu_dereference_protected for comparisons under wacom_udev_list_lock. - Also use rcu_access_pointer in wacom_mode_change_work() to avoid warnings (while lockless access there remains a pre-existing issue). Fixes: 8c97a765467c ("HID: wacom: add full support of the Wacom Bamboo PAD") Signed-off-by: Lee Jones --- v1 -> v2: Split and use RCU as per Dmitry's review v2 -> v3: Sashiko fixes v3 -> v4: Dmitry's review [guard()] v4 -> v5: No change v5 -> v6: No change v6 -> v7: No change drivers/hid/wacom_sys.c | 36 +++++++++++++++++++++++++----------- drivers/hid/wacom_wac.c | 13 ++++++------- drivers/hid/wacom_wac.h | 4 ++-- 3 files changed, 33 insertions(+), 20 deletions(-) diff --git a/drivers/hid/wacom_sys.c b/drivers/hid/wacom_sys.c index cf9c12f3cff5..05d27fcd311f 100644 --- a/drivers/hid/wacom_sys.c +++ b/drivers/hid/wacom_sys.c @@ -876,11 +876,18 @@ static void wacom_remove_shared_data(void *res) shared); scoped_guard(mutex, &wacom_udev_list_lock) { - if (wacom_wac->shared->touch == wacom->hdev) { - wacom_wac->shared->touch = NULL; + struct hid_device *touch = + rcu_dereference_protected(wacom_wac->shared->touch, + lockdep_is_held(&wacom_udev_list_lock)); + struct hid_device *pen = + rcu_dereference_protected(wacom_wac->shared->pen, + lockdep_is_held(&wacom_udev_list_lock)); + + if (touch == wacom->hdev) { + rcu_assign_pointer(wacom_wac->shared->touch, NULL); rcu_assign_pointer(wacom_wac->shared->touch_input, NULL); - } else if (wacom_wac->shared->pen == wacom->hdev) { - wacom_wac->shared->pen = NULL; + } else if (pen == wacom->hdev) { + rcu_assign_pointer(wacom_wac->shared->pen, NULL); } } @@ -914,9 +921,9 @@ static int wacom_add_shared_data(struct hid_device *hdev) } if (wacom_wac->features.device_type & WACOM_DEVICETYPE_TOUCH) - data->shared.touch = hdev; + rcu_assign_pointer(data->shared.touch, hdev); else if (wacom_wac->features.device_type & WACOM_DEVICETYPE_PEN) - data->shared.pen = hdev; + rcu_assign_pointer(data->shared.pen, hdev); mutex_unlock(&wacom_udev_list_lock); @@ -2354,7 +2361,11 @@ static void wacom_set_shared_values(struct wacom_wac *wacom_wac) guard(mutex)(&wacom_udev_list_lock); if (wacom_wac->features.device_type & WACOM_DEVICETYPE_TOUCH) { - if (wacom_wac->shared->touch == wacom->hdev) { + struct hid_device *touch = + rcu_dereference_protected(wacom_wac->shared->touch, + lockdep_is_held(&wacom_udev_list_lock)); + + if (touch == wacom->hdev) { wacom_wac->shared->type = wacom_wac->features.type; rcu_assign_pointer(wacom_wac->shared->touch_input, wacom_wac->touch_input); } @@ -2810,16 +2821,19 @@ static void wacom_mode_change_work(struct work_struct *work) bool is_direct = wacom->wacom_wac.is_direct_mode; int error = 0; - if (shared->pen) { - wacom1 = hid_get_drvdata(shared->pen); + struct hid_device *pen = rcu_access_pointer(shared->pen); + struct hid_device *touch = rcu_access_pointer(shared->touch); + + if (pen) { + wacom1 = hid_get_drvdata(pen); wacom_release_resources(wacom1); hid_hw_stop(wacom1->hdev); wacom1->wacom_wac.has_mode_change = true; wacom1->wacom_wac.is_direct_mode = is_direct; } - if (shared->touch) { - wacom2 = hid_get_drvdata(shared->touch); + if (touch) { + wacom2 = hid_get_drvdata(touch); wacom_release_resources(wacom2); hid_hw_stop(wacom2->hdev); wacom2->wacom_wac.has_mode_change = true; diff --git a/drivers/hid/wacom_wac.c b/drivers/hid/wacom_wac.c index 6ae04630eddc..ba9d6c1291fc 100644 --- a/drivers/hid/wacom_wac.c +++ b/drivers/hid/wacom_wac.c @@ -3294,6 +3294,7 @@ static int wacom_bpt_irq(struct wacom_wac *wacom, size_t len) static void wacom_bamboo_pad_pen_event(struct wacom_wac *wacom, unsigned char *data) { + struct hid_device *pen; unsigned char prefix; /* @@ -3306,13 +3307,11 @@ static void wacom_bamboo_pad_pen_event(struct wacom_wac *wacom, prefix = data[0]; data[0] = WACOM_REPORT_BPAD_PEN; - /* - * actually reroute the event. - * No need to check if wacom->shared->pen is valid, hid_input_report() - * will check for us. - */ - hid_input_report(wacom->shared->pen, HID_INPUT_REPORT, data, - WACOM_PKGLEN_PENABLED, 1); + guard(rcu)(); + pen = rcu_dereference(wacom->shared->pen); + if (pen) + hid_input_report(pen, HID_INPUT_REPORT, data, + WACOM_PKGLEN_PENABLED, 1); data[0] = prefix; } diff --git a/drivers/hid/wacom_wac.h b/drivers/hid/wacom_wac.h index a8bbba4a6f37..170d6adbe02a 100644 --- a/drivers/hid/wacom_wac.h +++ b/drivers/hid/wacom_wac.h @@ -286,8 +286,8 @@ struct wacom_shared { unsigned touch_max; int type; struct input_dev __rcu *touch_input; - struct hid_device *pen; - struct hid_device *touch; + struct hid_device __rcu *pen; + struct hid_device __rcu *touch; bool has_mute_touch_switch; bool is_touch_on; }; -- 2.55.0.571.g244d577d93-goog