← volver
CVE-2021-1906mediumbajo ataque

CVE-2021-1906

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.2epss 0.5%
de la publicación al arma
Publicada en NVD7 may
CISA KEV+180d
probabilidad de explotación
0.5%top 57% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha no subsistema gráfico (GPU) de múltiplas linhas de chipsets Qualcomm Snapdragon: quando o kernel falha ao desregistrar corretamente um endereço de memória após um erro, alocações subsequentes de endereço GPU podem falhar. É uma vulnerabilidade local, sem impacto em confidencialidade ou integridade, mas com potencial de negação de serviço (CVSS 3.1: AV:L/AC:L/PR:N/UI:N/C:N/I:N/A:H = 6.2). Importa porque está no catálogo KEV da CISA — ou seja, há confirmação de exploração ativa, apesar do score moderado e do EPSS baixo (0.0052).

Detalle técnico

A CWE associada é CWE-390 (Detection of Error Condition Without Action): o driver detecta uma condição de erro durante a desregistração de um endereço de memória usado pela GPU, mas não trata esse erro de forma adequada. O resultado documentado pelo fornecedor é que tentativas futuras de alocação de novos endereços GPU podem falhar — um estado de erro em cascata dentro do subsystem gráfico do SoC.

A descrição oficial da Qualcomm não detalha qual componente exato do stack gráfico (driver de kernel que gerencia memória da GPU Adreno, tipicamente acionado via chamadas ioctl a partir do espaço de usuário) está envolvido, nem o caminho de código específico. Não há advisory técnico detalhado nem análise de pesquisador publicamente disponível nas fontes consultadas que descreva a rotina afetada linha a linha — o texto do bulletin da Qualcomm é o único documento primário disponível e é deliberadamente sucinto.

O vetor de ataque é local (AV:L) e não exige privilégio (PR:N) nem interação do usuário (UI:N), o que sugere que qualquer processo com acesso à interface do driver GPU no dispositivo (por exemplo, um aplicativo instalado) pode acionar a condição de erro sem precisar de permissões elevadas do sistema operacional.

Cómo se explota

Por ser AV:L, a exploração requer execução de código já no dispositivo — um app malicioso, um processo comprometido ou qualquer código capaz de interagir com a interface do driver gráfico do SoC. Não é uma falha explorável remotamente pela rede; não há vetor de rede documentado nas fontes.

O impacto reportado é exclusivamente em disponibilidade (A:H, C:N, I:N): o efeito prático é negação de serviço no subsistema gráfico — falha na alocação de novos endereços de GPU pode travar processos que dependem de renderização ou causar reinicialização do componente gráfico/dispositivo. Não há evidência nas fontes consultadas de que a falha permita execução de código ou escalonamento de privilégio adicional; o que existe é degradação/paralisação do serviço gráfico.

A CISA adicionou a CVE ao catálogo KEV em 2021-11-03, o que confirma exploração ativa conhecida, mas o catálogo não detalha campanha, atores ou método de exploração observado — apenas classifica a falha e define prazo de correção (2021-11-17). Não encontramos writeup técnico de terceiros com prova de conceito ou detalhamento do exploit usado em campo.

Versiones

Afectadas
Qualcomm não publicou nas fontes consultadas uma lista granular de versões de firmware/kernel; o boletim classifica por famílias de chipset dentro das linhas Snapdragon Auto, Compute, Connectivity, Consumer IOT, Industrial IOT, Mobile, Voice & Music e Wearables. Lista exata de SoCs afetados não estava disponível no conteúdo consultado.
Corregidas en
Não apurado nas fontes consultadas — a correção é distribuída via patch de segurança da Qualcomm (boletim de maio de 2021) e implementada por cada fabricante de dispositivo (OEM) em sua própria atualização de firmware; não há número de versão único e universal a reportar.

Cómo protegerse

A própria Qualcomm trata isso como corrigido via patch de segurança distribuído aos fabricantes de dispositivos (OEMs) através do boletim de maio de 2021; a correção efetiva no dispositivo final depende do fabricante do aparelho (Android OEM) incorporar o patch do BSP/firmware da Qualcomm e disponibilizá-lo como atualização de sistema. Não há uma versão de software única e universal a citar — o bulletin da Qualcomm referencia SoCs por linha/família, não por número de versão de kernel ou firmware genérico, e essa granularidade não estava disponível no material consultado.

A orientação prática da CISA no KEV é genérica: "aplicar atualizações conforme instrução do fornecedor" — na prática, isso significa instalar a atualização de segurança de sistema mais recente disponibilizada pelo fabricante do dispositivo Android/embarcado que usa o SoC afetado. Não há mitigação de configuração (flag, desativação de recurso) documentada nas fontes como alternativa quando o patch não está disponível.

O que não funciona como mitigação: como a falha está no driver de kernel/firmware do SoC, nenhuma configuração de aplicativo, política de MDM ou controle de rede impede a exploração local — o único caminho real é a atualização do firmware/patch de segurança do dispositivo.

Cómo detectar

Não há indicadores de comprometimento (IOCs), assinaturas de tráfego ou padrões de log publicamente documentados nas fontes consultadas para esta CVE — sendo uma falha local em driver de kernel/GPU, a exploração não gera tráfego de rede identificável. A CISA confirma exploração ativa ao incluir a CVE no KEV, mas sem detalhar telemetria, artefatos ou comportamento observável em campo.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper handling of address deregistration on failure can lead to new GPU address allocation failure. in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H