From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-wr1-f47.google.com (mail-wr1-f47.google.com [209.85.221.47]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 454A03A4F51 for ; Tue, 18 Aug 2026 04:04:51 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.47 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787025892; cv=none; b=WiLaWEbIzcFoV9STSOFtXL/KnBZopLIRU4mQQahgDoBDiUiuiP9Akm4ClGGZT4d3sUIfE755/AFoNJMn9aLm3ko26jnX6hZdxjoUSDDN400NNx29REjdyoFiBam3PsFtOhI5gUvDpwDshi0NLEF0Aj57nMnoUPQp4HGau6P8Y7A= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787025892; c=relaxed/simple; bh=D2qVT+5UgHXVKH/NVw1rp7Vf6w0Pz6v0HdW0WWpLAVA=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=kR7z5EwFwIle3fAWgBrQ5ixQYtOehvqzfQEvLHgDES/n9hmb3FUE3CcQiIkLjguG2bmF0i7hFZDWLO53HsR4GOqm0+X/AhflKzGlmnYiwwF4p/CNl47ubdlZ+p76UuaM9MVP+TllxezSEA2GCUkFM8rFpjsx1v04IlQASltpG8Q= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=KN2DNiBs; arc=none smtp.client-ip=209.85.221.47 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="KN2DNiBs" Received: by mail-wr1-f47.google.com with SMTP id ffacd0b85a97d-480033bdcf4so2481412f8f.2 for ; Mon, 17 Aug 2026 21:04:51 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1787025889; x=1787630689; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=/Qe7iwTkU+6tPG7UhIEK+QFhp1l5M2wR4Ju/kRuD8cY=; b=KN2DNiBs8vyqiNzntB1ext9PPbaxYxbeJ6FkOv6OYYqWEYzPvgXeEV9egZG844Cu3s e55EHt9QcC//UiQ0933NGJy3TutR7blRQPksBssL8ZtHqJmAUW1VhMfrHya8WHsZYQ/Z IKbR3bGblAApx/HZjjahlQBtt+lAieUezcv4sWxsQo9MFIteHHIX2N7lUwRR++ltOLn5 whM+OKksV1H5AgMM3t7ohMYZ8mVgYoG1Tq3V9toKvX3nDBVbDauylslwfPY51M6HTeWJ yZa9Jmf9L+38UlU0bwPhMaVlg0rtZmIhtoXzZyyEpT6gQOKsO+FBYoJyRG41fD5LBGhY gGBQ== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1787025889; x=1787630689; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=/Qe7iwTkU+6tPG7UhIEK+QFhp1l5M2wR4Ju/kRuD8cY=; b=dfFjvrXsNdRSNkTY4c818aPg7gEUhyqVYKnhD0A6beHVwoB5aPk/2V47nzX8EmuT1Z mBMPXgf3FQvLNRdSW/CI/ruG59s5BGqt1goMR8f3fg0GWOcDB//RPzOwneOdfPPrdOUU 6vlBIJOf8XfTwmkWjSSUlTHodfZP//2ApZExE01qYJ08J7fRS5V9mfMgZQUuGSyulTaP iCRd7AafWYqgE41J12uSA1oSnDG2QoLupXxzTXTKgCcZ8M08cL4+QFhtvMfqifowhjDX UNPHVkYDf9A2SY2QXulQRXGhBHAwMk5N2mRWmwYpOVSmwyQnuo5txfMxjYjP5DtCPzrR LADA== X-Forwarded-Encrypted: i=1; AHgh+RqhlOi3LIa6ROlPPNhD6wyxNh0U/UkVvVStRuTZLIPZ4xhY8H26KJUct5UEF9oevQjipQ+UOaxY4DniYys=@vger.kernel.org X-Gm-Message-State: AOJu0YzLj02D3PfbiEKQG/VMRsLczJ8UqivzB3qNlEL26brx0bPkTlYt 8e/c6Sk1zf4HAbWhOHE7NL5DHwSoAiLfbLBbyWxnQJCsnLTvFOWdPCo5 X-Gm-Gg: AR+sD11at4CHilgpeDuz+ylnCxDdPMOSu8onnWgchkdFXo2W3hB4wdMHCyIXcVc8Esy OBpwad1kJgDWmvDaF/rV3D5LGa7LO6Ci/Mnx2T+TSYX65cthes/Lnm7f0b7FUhjE5DtAF4TAA5K eN4vgLgvIlRlyhbeF+0U0YwSQBTpsr2YeGbDY8t/3bi+r1fb/J0sxrrMiO1Uxr9kvJaUGrysQax QAFb7s2esQe+8CJc0mStCQnQwUpx5HyMIMrp7Jy2/mrA1pAADvPdgwAPk39sgMKVsiTZpdDZREN aBY0fBoByfaiF5acHo4F5puZJoCEem7LrpaiQ4ST87+Pcjp8Bsry7Io1ICrtnIofRY4U98wbKTH NUFej4CHaf4w/UTxG9e+f/lQgaTu1f3ni0ZDxo9NhKHslD9wJqSjRLNIBjgI2ICfRSyXC2XrjVh DDzJjmGNNh379qiiA1pOdwXVSR4qnvSArPUI/tRiLyQHXXMAxHZN2WzBYj793Sn7BrfVMfi4Yi3 sKpMSM1hk/M7sAPHOsp9SUMv739Rpq9kzrTg4AbDFw9rlBuFLOOOIpcJTIY4+aIE/7NkRUUeFX3 dnd0xcgO36UCb7IM5So+AQYqglQsKT8jmXEhyhisvMtFVckz/65NVDdQ1lX06Gc4AXwSEiuTejY sbMwEI6M= X-Received: by 2002:a05:6000:46d4:b0:482:a9d2:6afa with SMTP id ffacd0b85a97d-482a9d26b3emr4382292f8f.22.1787025889280; Mon, 17 Aug 2026 21:04:49 -0700 (PDT) Received: from MacBook-Pro-von-Karl.localdomain (dynamic-2a02-3100-a88f-5701-94a8-6746-801e-fa61.310.pool.telefonica.de. [2a02:3100:a88f:5701:94a8:6746:801e:fa61]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-482a5b7cd38sm9030108f8f.32.2026.08.17.21.04.47 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Mon, 17 Aug 2026 21:04:48 -0700 (PDT) From: Karl Mehltretter To: "Michael S. Tsirkin" , Jason Wang , Gerd Hoffmann Cc: Karl Mehltretter , Xuan Zhuo , =?UTF-8?q?Eugenio=20P=C3=A9rez?= , Dmitry Torokhov , Rusty Russell , virtualization@lists.linux.dev, linux-input@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 2/2] virtio_input: stop callbacks before unregistering input device Date: Tue, 18 Aug 2026 06:04:33 +0200 Message-Id: <20260818040433.66986-3-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260818040433.66986-1-kmehltretter@gmail.com> References: <20260818040433.66986-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: 8bit virtinput_remove() unregisters the input device, which can free it, before resetting the virtio device that can still deliver events. virtinput_recv_events() drops vi->lock around input_event() and samples vi->ready only on loop entry. A callback that has passed that check can therefore use the freed device, requeue a buffer, and kick the queue after reset has begun. A KASAN run with the race window widened reproduced the use-after-free. Reset the device first, as virtinput_freeze() already does. Recheck vi->ready after reacquiring the lock so the callback does not requeue or kick once teardown starts. Fixes: 271c865161c5 ("Add virtio-input driver.") Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/virtio/virtio_input.c | 8 ++++++-- 1 file changed, 6 insertions(+), 2 deletions(-) diff --git a/drivers/virtio/virtio_input.c b/drivers/virtio/virtio_input.c index deec24e8e6828..12ff33b178ea3 100644 --- a/drivers/virtio/virtio_input.c +++ b/drivers/virtio/virtio_input.c @@ -49,9 +49,12 @@ static void virtinput_recv_events(struct virtqueue *vq) le16_to_cpu(event->code), le32_to_cpu(event->value)); spin_lock_irqsave(&vi->lock, flags); + if (!vi->ready) + break; virtinput_queue_evtbuf(vi, event); } - virtqueue_kick(vq); + if (vi->ready) + virtqueue_kick(vq); } spin_unlock_irqrestore(&vi->lock, flags); } @@ -350,8 +353,9 @@ static void virtinput_remove(struct virtio_device *vdev) vi->ready = false; spin_unlock_irqrestore(&vi->lock, flags); - input_unregister_device(vi->idev); + /* Stop callbacks before unregistering the input device. */ virtio_reset_device(vdev); + input_unregister_device(vi->idev); while ((buf = virtqueue_detach_unused_buf(vi->sts)) != NULL) kfree(buf); vdev->config->del_vqs(vdev); -- 2.53.0