← back
CVE-2021-1906mediumunder attack

CVE-2021-1906

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.2epss 0.5%
from disclosure to weapon
Published on NVDMay 7
CISA KEV+180d
exploitation probability
0.5%top 57% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha no subsistema gráfico (GPU) de múltiplas linhas de chipsets Qualcomm Snapdragon: quando o kernel falha ao desregistrar corretamente um endereço de memória após um erro, alocações subsequentes de endereço GPU podem falhar. É uma vulnerabilidade local, sem impacto em confidencialidade ou integridade, mas com potencial de negação de serviço (CVSS 3.1: AV:L/AC:L/PR:N/UI:N/C:N/I:N/A:H = 6.2). Importa porque está no catálogo KEV da CISA — ou seja, há confirmação de exploração ativa, apesar do score moderado e do EPSS baixo (0.0052).

Technical detail

A CWE associada é CWE-390 (Detection of Error Condition Without Action): o driver detecta uma condição de erro durante a desregistração de um endereço de memória usado pela GPU, mas não trata esse erro de forma adequada. O resultado documentado pelo fornecedor é que tentativas futuras de alocação de novos endereços GPU podem falhar — um estado de erro em cascata dentro do subsystem gráfico do SoC.

A descrição oficial da Qualcomm não detalha qual componente exato do stack gráfico (driver de kernel que gerencia memória da GPU Adreno, tipicamente acionado via chamadas ioctl a partir do espaço de usuário) está envolvido, nem o caminho de código específico. Não há advisory técnico detalhado nem análise de pesquisador publicamente disponível nas fontes consultadas que descreva a rotina afetada linha a linha — o texto do bulletin da Qualcomm é o único documento primário disponível e é deliberadamente sucinto.

O vetor de ataque é local (AV:L) e não exige privilégio (PR:N) nem interação do usuário (UI:N), o que sugere que qualquer processo com acesso à interface do driver GPU no dispositivo (por exemplo, um aplicativo instalado) pode acionar a condição de erro sem precisar de permissões elevadas do sistema operacional.

How it’s exploited

Por ser AV:L, a exploração requer execução de código já no dispositivo — um app malicioso, um processo comprometido ou qualquer código capaz de interagir com a interface do driver gráfico do SoC. Não é uma falha explorável remotamente pela rede; não há vetor de rede documentado nas fontes.

O impacto reportado é exclusivamente em disponibilidade (A:H, C:N, I:N): o efeito prático é negação de serviço no subsistema gráfico — falha na alocação de novos endereços de GPU pode travar processos que dependem de renderização ou causar reinicialização do componente gráfico/dispositivo. Não há evidência nas fontes consultadas de que a falha permita execução de código ou escalonamento de privilégio adicional; o que existe é degradação/paralisação do serviço gráfico.

A CISA adicionou a CVE ao catálogo KEV em 2021-11-03, o que confirma exploração ativa conhecida, mas o catálogo não detalha campanha, atores ou método de exploração observado — apenas classifica a falha e define prazo de correção (2021-11-17). Não encontramos writeup técnico de terceiros com prova de conceito ou detalhamento do exploit usado em campo.

Versions

Affected
Qualcomm não publicou nas fontes consultadas uma lista granular de versões de firmware/kernel; o boletim classifica por famílias de chipset dentro das linhas Snapdragon Auto, Compute, Connectivity, Consumer IOT, Industrial IOT, Mobile, Voice & Music e Wearables. Lista exata de SoCs afetados não estava disponível no conteúdo consultado.
Fixed in
Não apurado nas fontes consultadas — a correção é distribuída via patch de segurança da Qualcomm (boletim de maio de 2021) e implementada por cada fabricante de dispositivo (OEM) em sua própria atualização de firmware; não há número de versão único e universal a reportar.

How to protect

A própria Qualcomm trata isso como corrigido via patch de segurança distribuído aos fabricantes de dispositivos (OEMs) através do boletim de maio de 2021; a correção efetiva no dispositivo final depende do fabricante do aparelho (Android OEM) incorporar o patch do BSP/firmware da Qualcomm e disponibilizá-lo como atualização de sistema. Não há uma versão de software única e universal a citar — o bulletin da Qualcomm referencia SoCs por linha/família, não por número de versão de kernel ou firmware genérico, e essa granularidade não estava disponível no material consultado.

A orientação prática da CISA no KEV é genérica: "aplicar atualizações conforme instrução do fornecedor" — na prática, isso significa instalar a atualização de segurança de sistema mais recente disponibilizada pelo fabricante do dispositivo Android/embarcado que usa o SoC afetado. Não há mitigação de configuração (flag, desativação de recurso) documentada nas fontes como alternativa quando o patch não está disponível.

O que não funciona como mitigação: como a falha está no driver de kernel/firmware do SoC, nenhuma configuração de aplicativo, política de MDM ou controle de rede impede a exploração local — o único caminho real é a atualização do firmware/patch de segurança do dispositivo.

How to detect

Não há indicadores de comprometimento (IOCs), assinaturas de tráfego ou padrões de log publicamente documentados nas fontes consultadas para esta CVE — sendo uma falha local em driver de kernel/GPU, a exploração não gera tráfego de rede identificável. A CISA confirma exploração ativa ao incluir a CVE no KEV, mas sem detalhar telemetria, artefatos ou comportamento observável em campo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper handling of address deregistration on failure can lead to new GPU address allocation failure. in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H