← voltar
CVE-2021-1906mediumsob ataque

CVE-2021-1906

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.2epss 0.5%
da publicação à arma
Publicada no NVD7 de mai.
CISA KEV+180d
probabilidade de exploração
0.5%top 57% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha no subsistema gráfico (GPU) de múltiplas linhas de chipsets Qualcomm Snapdragon: quando o kernel falha ao desregistrar corretamente um endereço de memória após um erro, alocações subsequentes de endereço GPU podem falhar. É uma vulnerabilidade local, sem impacto em confidencialidade ou integridade, mas com potencial de negação de serviço (CVSS 3.1: AV:L/AC:L/PR:N/UI:N/C:N/I:N/A:H = 6.2). Importa porque está no catálogo KEV da CISA — ou seja, há confirmação de exploração ativa, apesar do score moderado e do EPSS baixo (0.0052).

Detalhamento técnico

A CWE associada é CWE-390 (Detection of Error Condition Without Action): o driver detecta uma condição de erro durante a desregistração de um endereço de memória usado pela GPU, mas não trata esse erro de forma adequada. O resultado documentado pelo fornecedor é que tentativas futuras de alocação de novos endereços GPU podem falhar — um estado de erro em cascata dentro do subsystem gráfico do SoC.

A descrição oficial da Qualcomm não detalha qual componente exato do stack gráfico (driver de kernel que gerencia memória da GPU Adreno, tipicamente acionado via chamadas ioctl a partir do espaço de usuário) está envolvido, nem o caminho de código específico. Não há advisory técnico detalhado nem análise de pesquisador publicamente disponível nas fontes consultadas que descreva a rotina afetada linha a linha — o texto do bulletin da Qualcomm é o único documento primário disponível e é deliberadamente sucinto.

O vetor de ataque é local (AV:L) e não exige privilégio (PR:N) nem interação do usuário (UI:N), o que sugere que qualquer processo com acesso à interface do driver GPU no dispositivo (por exemplo, um aplicativo instalado) pode acionar a condição de erro sem precisar de permissões elevadas do sistema operacional.

Como é explorada

Por ser AV:L, a exploração requer execução de código já no dispositivo — um app malicioso, um processo comprometido ou qualquer código capaz de interagir com a interface do driver gráfico do SoC. Não é uma falha explorável remotamente pela rede; não há vetor de rede documentado nas fontes.

O impacto reportado é exclusivamente em disponibilidade (A:H, C:N, I:N): o efeito prático é negação de serviço no subsistema gráfico — falha na alocação de novos endereços de GPU pode travar processos que dependem de renderização ou causar reinicialização do componente gráfico/dispositivo. Não há evidência nas fontes consultadas de que a falha permita execução de código ou escalonamento de privilégio adicional; o que existe é degradação/paralisação do serviço gráfico.

A CISA adicionou a CVE ao catálogo KEV em 2021-11-03, o que confirma exploração ativa conhecida, mas o catálogo não detalha campanha, atores ou método de exploração observado — apenas classifica a falha e define prazo de correção (2021-11-17). Não encontramos writeup técnico de terceiros com prova de conceito ou detalhamento do exploit usado em campo.

Versões

Afetadas
Qualcomm não publicou nas fontes consultadas uma lista granular de versões de firmware/kernel; o boletim classifica por famílias de chipset dentro das linhas Snapdragon Auto, Compute, Connectivity, Consumer IOT, Industrial IOT, Mobile, Voice & Music e Wearables. Lista exata de SoCs afetados não estava disponível no conteúdo consultado.
Corrigidas em
Não apurado nas fontes consultadas — a correção é distribuída via patch de segurança da Qualcomm (boletim de maio de 2021) e implementada por cada fabricante de dispositivo (OEM) em sua própria atualização de firmware; não há número de versão único e universal a reportar.

Como se proteger

A própria Qualcomm trata isso como corrigido via patch de segurança distribuído aos fabricantes de dispositivos (OEMs) através do boletim de maio de 2021; a correção efetiva no dispositivo final depende do fabricante do aparelho (Android OEM) incorporar o patch do BSP/firmware da Qualcomm e disponibilizá-lo como atualização de sistema. Não há uma versão de software única e universal a citar — o bulletin da Qualcomm referencia SoCs por linha/família, não por número de versão de kernel ou firmware genérico, e essa granularidade não estava disponível no material consultado.

A orientação prática da CISA no KEV é genérica: "aplicar atualizações conforme instrução do fornecedor" — na prática, isso significa instalar a atualização de segurança de sistema mais recente disponibilizada pelo fabricante do dispositivo Android/embarcado que usa o SoC afetado. Não há mitigação de configuração (flag, desativação de recurso) documentada nas fontes como alternativa quando o patch não está disponível.

O que não funciona como mitigação: como a falha está no driver de kernel/firmware do SoC, nenhuma configuração de aplicativo, política de MDM ou controle de rede impede a exploração local — o único caminho real é a atualização do firmware/patch de segurança do dispositivo.

Como detectar

Não há indicadores de comprometimento (IOCs), assinaturas de tráfego ou padrões de log publicamente documentados nas fontes consultadas para esta CVE — sendo uma falha local em driver de kernel/GPU, a exploração não gera tráfego de rede identificável. A CISA confirma exploração ativa ao incluir a CVE no KEV, mas sem detalhar telemetria, artefatos ou comportamento observável em campo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper handling of address deregistration on failure can lead to new GPU address allocation failure. in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H