Back

HIGH

media: mc, v4l2: serialize REINIT and REQBUFS with req_queue_mutex

Published Apr 22, 2026

Description

MEDIA_REQUEST_IOC_REINIT can run concurrently with VIDIOC_REQBUFS(0) queue teardown paths. This can race request object cleanup against vb2 queue cancellation and lead to use-after-free reports.

We already serialize request queueing against STREAMON/OFF with req_queue_mutex. Extend that serialization to REQBUFS, and also take the same mutex in media_request_ioctl_reinit() so REINIT is in the same exclusion domain.

This keeps request cleanup and queue cancellation from running in parallel for request-capable devices.

Affected products

Remediation

Red Hat statement

Red Hat acknowledges this upstream media/V4L2 fix. The defect is a concurrency bug between MEDIA_REQUEST_IOC_REINIT and REQBUFS teardown that could corrupt request and vb2 queue lifetimes. Customers should consume corrected kernels through their product errata. Exploitation requires a local user able to exercise request-capable media nodes.

Metrics

References (13)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner Linux
Published Apr 22, 2026
Updated Aug 5, 2026
Reserved Mar 9, 2026
NVD
Status Analyzed
Modified Jun 17, 2026
Red Hat
Severity Moderate
Public date Apr 22, 2026