{"api_version":"1","generated_at":"2026-10-01T15:12:19+00:00","cve":"CVE-2026-89883","urls":{"html":"https://cve.report/CVE-2026-89883","api":"https://cve.report/api/cve/CVE-2026-89883.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-89883","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-89883"},"summary":{"title":"media: rc: sunxi-cir: Unregister rc device on probe failure","description":"In the Linux kernel, the following vulnerability has been resolved:\n\nmedia: rc: sunxi-cir: Unregister rc device on probe failure\n\nAfter rc_register_device() succeeds, later probe failures must undo the\nregistration with rc_unregister_device(). The current error path jumps to\nthe allocation cleanup label and only calls rc_free_device(), leaving the\nrc device registration and resources created by rc_register_device()\nbehind.\n\nAdd a registered-device unwind label for the IRQ lookup, IRQ request, and\nhardware initialization failure paths. Keep rc_free_device() for failures\nbefore rc_register_device() succeeds.","state":"PUBLISHED","assigner":"Linux","published_at":"2026-09-16 11:16:56","updated_at":"2026-09-16 15:18:14"},"problem_types":[],"metrics":[{"version":"3.1","source":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","type":"Secondary","score":"7.8","severity":"HIGH","vector":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","data":{"version":"3.1","vectorString":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","baseScore":7.8,"baseSeverity":"HIGH","attackVector":"LOCAL","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"}},{"version":"3.1","source":"CNA","type":"DECLARED","score":"7.8","severity":"HIGH","vector":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","data":{"baseScore":7.8,"baseSeverity":"HIGH","vectorString":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","version":"3.1"}}],"references":[{"url":"https://git.kernel.org/stable/c/826763adbd8bd3137c5b3756650da473dc6216d5","name":"https://git.kernel.org/stable/c/826763adbd8bd3137c5b3756650da473dc6216d5","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://git.kernel.org/stable/c/4655a591478e4b31a3396695a2457daad9d4c899","name":"https://git.kernel.org/stable/c/4655a591478e4b31a3396695a2457daad9d4c899","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://git.kernel.org/stable/c/4efd7146dcf959afe64e9c51531cd8f82e60eab6","name":"https://git.kernel.org/stable/c/4efd7146dcf959afe64e9c51531cd8f82e60eab6","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://git.kernel.org/stable/c/5e6f5bffaa80fc8ecce348ec0e34fed9d843e47e","name":"https://git.kernel.org/stable/c/5e6f5bffaa80fc8ecce348ec0e34fed9d843e47e","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://git.kernel.org/stable/c/479aa6fa8c50f1052f1451326ef7d4d586d340c3","name":"https://git.kernel.org/stable/c/479aa6fa8c50f1052f1451326ef7d4d586d340c3","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://git.kernel.org/stable/c/5b58d8c206f37525c8217171e1f3e91dd2fa55e5","name":"https://git.kernel.org/stable/c/5b58d8c206f37525c8217171e1f3e91dd2fa55e5","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://git.kernel.org/stable/c/59951b8a87ef4fb4b5b9409f70ba07663681a040","name":"https://git.kernel.org/stable/c/59951b8a87ef4fb4b5b9409f70ba07663681a040","refsource":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-89883","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-89883","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 4655a591478e4b31a3396695a2457daad9d4c899 git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 4efd7146dcf959afe64e9c51531cd8f82e60eab6 git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 826763adbd8bd3137c5b3756650da473dc6216d5 git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 59951b8a87ef4fb4b5b9409f70ba07663681a040 git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 5b58d8c206f37525c8217171e1f3e91dd2fa55e5 git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 5e6f5bffaa80fc8ecce348ec0e34fed9d843e47e git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f 479aa6fa8c50f1052f1451326ef7d4d586d340c3 git","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"affected 3.17","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 3.17 semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 5.15.221 5.15.* semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 6.1.188 6.1.* semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 6.6.157 6.6.* semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 6.12.110 6.12.* semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 6.18.51 6.18.* semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 7.2.5 7.2.* semver","platforms":[]},{"source":"CNA","vendor":"Linux","product":"Linux","version":"unaffected 7.3-rc1 * original_commit_for_fix","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"cna":{"affected":[{"defaultStatus":"unaffected","product":"Linux","programFiles":["drivers/media/rc/sunxi-cir.c"],"repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","vendor":"Linux","versions":[{"lessThan":"4655a591478e4b31a3396695a2457daad9d4c899","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"},{"lessThan":"4efd7146dcf959afe64e9c51531cd8f82e60eab6","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"},{"lessThan":"826763adbd8bd3137c5b3756650da473dc6216d5","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"},{"lessThan":"59951b8a87ef4fb4b5b9409f70ba07663681a040","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"},{"lessThan":"5b58d8c206f37525c8217171e1f3e91dd2fa55e5","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"},{"lessThan":"5e6f5bffaa80fc8ecce348ec0e34fed9d843e47e","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"},{"lessThan":"479aa6fa8c50f1052f1451326ef7d4d586d340c3","status":"affected","version":"b4e3e59fb59c214c5bcf9d1bf2971f100e0dac4f","versionType":"git"}]},{"defaultStatus":"affected","product":"Linux","programFiles":["drivers/media/rc/sunxi-cir.c"],"repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","vendor":"Linux","versions":[{"status":"affected","version":"3.17"},{"lessThan":"3.17","status":"unaffected","version":"0","versionType":"semver"},{"lessThanOrEqual":"5.15.*","status":"unaffected","version":"5.15.221","versionType":"semver"},{"lessThanOrEqual":"6.1.*","status":"unaffected","version":"6.1.188","versionType":"semver"},{"lessThanOrEqual":"6.6.*","status":"unaffected","version":"6.6.157","versionType":"semver"},{"lessThanOrEqual":"6.12.*","status":"unaffected","version":"6.12.110","versionType":"semver"},{"lessThanOrEqual":"6.18.*","status":"unaffected","version":"6.18.51","versionType":"semver"},{"lessThanOrEqual":"7.2.*","status":"unaffected","version":"7.2.5","versionType":"semver"},{"lessThanOrEqual":"*","status":"unaffected","version":"7.3-rc1","versionType":"original_commit_for_fix"}]}],"cpeApplicability":[{"nodes":[{"cpeMatch":[{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"5.15.221","versionStartIncluding":"3.17","vulnerable":true},{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"6.1.188","versionStartIncluding":"3.17","vulnerable":true},{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"6.6.157","versionStartIncluding":"3.17","vulnerable":true},{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"6.12.110","versionStartIncluding":"3.17","vulnerable":true},{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"6.18.51","versionStartIncluding":"3.17","vulnerable":true},{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"7.2.5","versionStartIncluding":"3.17","vulnerable":true},{"criteria":"cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*","versionEndExcluding":"7.3-rc1","versionStartIncluding":"3.17","vulnerable":true}],"negate":false,"operator":"OR"}]}],"descriptions":[{"lang":"en","value":"In the Linux kernel, the following vulnerability has been resolved:\n\nmedia: rc: sunxi-cir: Unregister rc device on probe failure\n\nAfter rc_register_device() succeeds, later probe failures must undo the\nregistration with rc_unregister_device(). The current error path jumps to\nthe allocation cleanup label and only calls rc_free_device(), leaving the\nrc device registration and resources created by rc_register_device()\nbehind.\n\nAdd a registered-device unwind label for the IRQ lookup, IRQ request, and\nhardware initialization failure paths. Keep rc_free_device() for failures\nbefore rc_register_device() succeeds."}],"metrics":[{"cvssV3_1":{"baseScore":7.8,"baseSeverity":"HIGH","vectorString":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","version":"3.1"},"scenarios":[{"lang":"en","value":"AV:L - The bug is in sunxi_ir_probe() of the Allwinner CIR platform driver; after a failed probe the leftover rc-core/lirc/input device is reached by opening local /dev/lirc* or /dev/input/event* nodes, not via network packets, Bluetooth, or IR/USB injection.\nAC:L - After rc_register_device() succeeds, IRQ lookup (including -EPROBE_DEFER), request_irq, or sunxi_ir_hw_init failure calls only rc_free_device(); once the leaked rc/lirc node exists, LIRC_SET_REC_TIMEOUT and similar ioctls deterministically use dangling rc_dev->priv with no attacker-uncontrollable race.\nPR:L - A low-privileged local user who can open the leaked /dev/lirc* or input event node (typical input-group/udev access on Allwinner STBs, tablets, and SBCs) can ioctl the leftover rc device; bind/unbind is CAP_SYS_ADMIN, but the higher-severity scenario is exploiting an already leaked node.\nUI:N - The attacker opens the leftover lirc or input device and issues ioctls themselves; no victim must mount a filesystem, plug a device, or otherwise interact.\nS:U - Use-after-free of the probe-owned sunxi_ir object and leftover rc-core state stays in the host kernel and does not cross a VM, IOMMU, or sandbox boundary.\nC:H - Failed probe leaves the rc device registered while devres frees the sunxi_ir object that rc_dev->priv still points at, a slab use-after-free; per kernel CVSS guidance that primitive enables arbitrary kernel read.\nI:H - sunxi_ir_set_timeout() performs CIR MMIO writes through freed ir->base, and leftover s_timeout/ir_raw callbacks can be redirected after heap reuse, yielding arbitrary write and control-flow hijack.\nA:H - Using the leftover lirc/input node dereferences freed sunxi_ir state or writes unmapped CIR MMIO, causing kernel oops/panic; any use-after-free is high availability impact."}]}],"providerMetadata":{"dateUpdated":"2026-09-16T14:39:34.436Z","orgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","shortName":"Linux"},"references":[{"url":"https://git.kernel.org/stable/c/4655a591478e4b31a3396695a2457daad9d4c899"},{"url":"https://git.kernel.org/stable/c/4efd7146dcf959afe64e9c51531cd8f82e60eab6"},{"url":"https://git.kernel.org/stable/c/826763adbd8bd3137c5b3756650da473dc6216d5"},{"url":"https://git.kernel.org/stable/c/59951b8a87ef4fb4b5b9409f70ba07663681a040"},{"url":"https://git.kernel.org/stable/c/5b58d8c206f37525c8217171e1f3e91dd2fa55e5"},{"url":"https://git.kernel.org/stable/c/5e6f5bffaa80fc8ecce348ec0e34fed9d843e47e"},{"url":"https://git.kernel.org/stable/c/479aa6fa8c50f1052f1451326ef7d4d586d340c3"}],"title":"media: rc: sunxi-cir: Unregister rc device on probe failure","x_generator":{"engine":"bippy-1.2.0"}}},"cveMetadata":{"assignerOrgId":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","assignerShortName":"Linux","cveId":"CVE-2026-89883","datePublished":"2026-09-16T10:31:48.378Z","dateReserved":"2026-09-11T19:38:34.772Z","dateUpdated":"2026-09-16T14:39:34.436Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-09-16 11:16:56","lastModifiedDate":"2026-09-16 15:18:14","problem_types":[],"metrics":{"cvssMetricV31":[{"source":"416baaa9-dc9f-4396-8d5f-8c081fb06d67","type":"Secondary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","baseScore":7.8,"baseSeverity":"HIGH","attackVector":"LOCAL","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"},"exploitabilityScore":1.8,"impactScore":5.9}]},"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"89883","Ordinal":"1","Title":"media: rc: sunxi-cir: Unregister rc device on probe failure","CVE":"CVE-2026-89883","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"89883","Ordinal":"1","NoteData":"In the Linux kernel, the following vulnerability has been resolved:\n\nmedia: rc: sunxi-cir: Unregister rc device on probe failure\n\nAfter rc_register_device() succeeds, later probe failures must undo the\nregistration with rc_unregister_device(). The current error path jumps to\nthe allocation cleanup label and only calls rc_free_device(), leaving the\nrc device registration and resources created by rc_register_device()\nbehind.\n\nAdd a registered-device unwind label for the IRQ lookup, IRQ request, and\nhardware initialization failure paths. Keep rc_free_device() for failures\nbefore rc_register_device() succeeds.","Type":"Description","Title":"media: rc: sunxi-cir: Unregister rc device on probe failure"}]}}}