CVE-2021-1906
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha no subsistema gráfico (GPU) de múltiplas linhas de chipsets Qualcomm Snapdragon: quando o kernel falha ao desregistrar corretamente um endereço de memória após um erro, alocações subsequentes de endereço GPU podem falhar. É uma vulnerabilidade local, sem impacto em confidencialidade ou integridade, mas com potencial de negação de serviço (CVSS 3.1: AV:L/AC:L/PR:N/UI:N/C:N/I:N/A:H = 6.2). Importa porque está no catálogo KEV da CISA — ou seja, há confirmação de exploração ativa, apesar do score moderado e do EPSS baixo (0.0052).
Technical detail
A CWE associada é CWE-390 (Detection of Error Condition Without Action): o driver detecta uma condição de erro durante a desregistração de um endereço de memória usado pela GPU, mas não trata esse erro de forma adequada. O resultado documentado pelo fornecedor é que tentativas futuras de alocação de novos endereços GPU podem falhar — um estado de erro em cascata dentro do subsystem gráfico do SoC.
A descrição oficial da Qualcomm não detalha qual componente exato do stack gráfico (driver de kernel que gerencia memória da GPU Adreno, tipicamente acionado via chamadas ioctl a partir do espaço de usuário) está envolvido, nem o caminho de código específico. Não há advisory técnico detalhado nem análise de pesquisador publicamente disponível nas fontes consultadas que descreva a rotina afetada linha a linha — o texto do bulletin da Qualcomm é o único documento primário disponível e é deliberadamente sucinto.
O vetor de ataque é local (AV:L) e não exige privilégio (PR:N) nem interação do usuário (UI:N), o que sugere que qualquer processo com acesso à interface do driver GPU no dispositivo (por exemplo, um aplicativo instalado) pode acionar a condição de erro sem precisar de permissões elevadas do sistema operacional.
How it’s exploited
Por ser AV:L, a exploração requer execução de código já no dispositivo — um app malicioso, um processo comprometido ou qualquer código capaz de interagir com a interface do driver gráfico do SoC. Não é uma falha explorável remotamente pela rede; não há vetor de rede documentado nas fontes.
O impacto reportado é exclusivamente em disponibilidade (A:H, C:N, I:N): o efeito prático é negação de serviço no subsistema gráfico — falha na alocação de novos endereços de GPU pode travar processos que dependem de renderização ou causar reinicialização do componente gráfico/dispositivo. Não há evidência nas fontes consultadas de que a falha permita execução de código ou escalonamento de privilégio adicional; o que existe é degradação/paralisação do serviço gráfico.
A CISA adicionou a CVE ao catálogo KEV em 2021-11-03, o que confirma exploração ativa conhecida, mas o catálogo não detalha campanha, atores ou método de exploração observado — apenas classifica a falha e define prazo de correção (2021-11-17). Não encontramos writeup técnico de terceiros com prova de conceito ou detalhamento do exploit usado em campo.
Versions
How to protect
A própria Qualcomm trata isso como corrigido via patch de segurança distribuído aos fabricantes de dispositivos (OEMs) através do boletim de maio de 2021; a correção efetiva no dispositivo final depende do fabricante do aparelho (Android OEM) incorporar o patch do BSP/firmware da Qualcomm e disponibilizá-lo como atualização de sistema. Não há uma versão de software única e universal a citar — o bulletin da Qualcomm referencia SoCs por linha/família, não por número de versão de kernel ou firmware genérico, e essa granularidade não estava disponível no material consultado.
A orientação prática da CISA no KEV é genérica: "aplicar atualizações conforme instrução do fornecedor" — na prática, isso significa instalar a atualização de segurança de sistema mais recente disponibilizada pelo fabricante do dispositivo Android/embarcado que usa o SoC afetado. Não há mitigação de configuração (flag, desativação de recurso) documentada nas fontes como alternativa quando o patch não está disponível.
O que não funciona como mitigação: como a falha está no driver de kernel/firmware do SoC, nenhuma configuração de aplicativo, política de MDM ou controle de rede impede a exploração local — o único caminho real é a atualização do firmware/patch de segurança do dispositivo.
How to detect
Não há indicadores de comprometimento (IOCs), assinaturas de tráfego ou padrões de log publicamente documentados nas fontes consultadas para esta CVE — sendo uma falha local em driver de kernel/GPU, a exploração não gera tráfego de rede identificável. A CISA confirma exploração ativa ao incluir a CVE no KEV, mas sem detalhar telemetria, artefatos ou comportamento observável em campo.