From nobody Mon Sep 28 20:05:29 2026 Received: from mail-wr1-f51.google.com (mail-wr1-f51.google.com [209.85.221.51]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 039A137EFF4 for ; Tue, 18 Aug 2026 04:04:47 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.51 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787025890; cv=none; b=nALYFeAmw3UUuqARi+3hhoCepGWN2TgC1xjuVYK1/a5T5HHgRsH9+QTpIzpwy5gbcIxgykQ0Cxu05WWJQcNK3NAVs55AYNiTHOcmwVcT4rHjWe/z43Vkhok+bHosnnJgxHAZSjkPa4jIUzhFck4Txlk79QN07XvW+eByzPrr6fc= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787025890; c=relaxed/simple; bh=l69W+EZyKcniq5PZsld8TXXYYTWhjdq7srB119n5Ffo=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=gUsogoCQtVb9pDWgBOdzUrpzk6XEf4eeqpF5uLCFYIx34/c9Nuvo2FIrJULmjGbjzFOXk30mwB4BDH7eha5xneawFqMMsLg4rYVKfoGMMrLGfgukudBaMwBwucIbFIVf2aBDYFBpu9YzLViAXKY3ZG9s5N6fBDrDcFrMrLuZw+M= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=hqbikHTY; arc=none smtp.client-ip=209.85.221.51 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="hqbikHTY" Received: by mail-wr1-f51.google.com with SMTP id ffacd0b85a97d-471eeac43bfso3605408f8f.3 for ; Mon, 17 Aug 2026 21:04:47 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1787025886; x=1787630686; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=nn7G0bTuEpDi1wZUhidIQw3y0bqpyr7xiuj0he1hLQY=; b=hqbikHTYoujTPzs24hPAHr8lGi6h/1Vad2FXbSdQfRfsQ2JANtF8+hF2sXvA0nKse9 WqTyrWukdqof5mefU4UyoXpN13JRX7WzXFAjAH3cvaLl05UY8tmZlaS9M8Q3IUb5iqU1 vI/bl6CCcXOPbcu2MBNUmULQlfmX8VhaazRM/bjVn16sm14CLptprrNA7sJBOqzVHSTP ZlaWk92P+j1GkBbjEPRzWTL2/CGxjaqJVwI3GR8OyUUV9gAoCPz1z0uM1nQ1ylg41gXE wc/KEuCQo7uiXTKzsomfMkOkclQcuofqGScPtP7D5fV8MnUokEr9dyyqLv7T7qebl86x 0L3w== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1787025886; x=1787630686; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=nn7G0bTuEpDi1wZUhidIQw3y0bqpyr7xiuj0he1hLQY=; b=U6S4UmEK1HsV/F3tHzlU69nPvFq2Zt3pL7txPJ1W49NB5klMWNShLLyx9tIF29Wt2Z 1RD94UMNYMlC5hhFggh3nyET22ZczgfqwJhhgUMnfQQp6Vw860kjUyZzvBBtm+34l3vg DLQViAga2SVrCwvWIfLtThfsbszcbaPDuYMJwY4CicRruHupkayLdxr9zvm/bQCOT3hK FpvQR+vzdQdso24wCv53pao5jYSSlCELZ+VxQ856oY9NLJ2e45dnQVf0UeQTHM5968+/ gTfvFk8K331x0zR2r4Aw4JoeNzI6lB/iw9z14Qi0eT1JQy68ZQIQYePiZ7zfES3z1tZF Wg5g== X-Forwarded-Encrypted: i=1; AHgh+RqN0bdx50ilL4X9m4GUuAP47O7dUpNDkbJHkUsD/dA7cMpquBIA94gqhisW0nOxdrsHn0l4yYheOL0XlWY=@vger.kernel.org X-Gm-Message-State: AOJu0YzJS6+OFC+H3aQphCEOGg4SZymg0X9gEBogrG/+nGJmD3z+b5ho Wlv27MAGWwsdiTVIGMwutkSrQVsWtnn2NAoKqq2XJoKMwLyFZBjpBNUh X-Gm-Gg: AR+sD10jeBUlFZ6ubEV37YhPYhfrhXMy/agn6m3GgPXwqB9Hkrcl4qXtDnQhm7x846C N/y3Q+iq5kOcdWUOfYzt0bfpsiPsX9Cs0TKJfQ+3UCGfTgNcyfCowTqkUtnGZhzlWIhxRIV1GQ9 HnXQSrTDWxnDQ7EAv2HUaXqnTGpnjgnB7YDIIXEo27a/JzSuCZQgUQDBq4DnJNcMocgVfjGlFO7 c7KG5xnHaW2zSPDNePqq46U3IkrFFQR3Kx0SqiL9bsz11FZI8xBDdgKhw1TvZo8snag9L0SP4tt K9eunV+Q6us4x9hCHsJM6GNHslOyaLj5lpVy5mvYVs7b/NysbznDbWEDwlaHpt7Att5IhDzEIMt T4NQv4BB0ylvCQQDa9DHbKIM/vh1TzIUA+KbZBeqcL0C15u8SmcT2qUqpCakm+N+H/6kzt53brk z3V5LkReYQGHi0HL95THk+c6OTvaS+TnIQA+zZxREmjpvSB4Ai5QfeV+1ZkLNkNzRWMsLOAcIwP WF6ZzBNxuk3UI+FR3i0M7WrbMxm+AkR6KZOBE7qdEp1JP/k/Orw9rRhKO1oyM6jcAIaJrs1dQqq X/lKRDLOYx4dxXLMXBpKJ5Bai1gjHCOqRa/BrCbo056ReowLOgoi5nT8dIvAl8siVF0xEK84VS5 Ti29CgG02 X-Received: by 2002:a05:6000:601:b0:47f:e721:1f77 with SMTP id ffacd0b85a97d-4816075ebdbmr48326885f8f.13.1787025886196; Mon, 17 Aug 2026 21:04:46 -0700 (PDT) Received: from MacBook-Pro-von-Karl.localdomain (dynamic-2a02-3100-a88f-5701-94a8-6746-801e-fa61.310.pool.telefonica.de. [2a02:3100:a88f:5701:94a8:6746:801e:fa61]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-482a5b7cd38sm9030108f8f.32.2026.08.17.21.04.44 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Mon, 17 Aug 2026 21:04:45 -0700 (PDT) From: Karl Mehltretter To: "Michael S. Tsirkin" , Jason Wang , Gerd Hoffmann Cc: Karl Mehltretter , Xuan Zhuo , =?UTF-8?q?Eugenio=20P=C3=A9rez?= , Dmitry Torokhov , Rusty Russell , Pawel Moll , virtualization@lists.linux.dev, linux-input@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 1/2] virtio-mmio: synchronize callbacks during device reset Date: Tue, 18 Aug 2026 06:04:32 +0200 Message-Id: <20260818040433.66986-2-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260818040433.66986-1-kmehltretter@gmail.com> References: <20260818040433.66986-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" virtio_reset_device() promises that vq callbacks are not in progress once it returns, but vm_reset() only writes 0 to the status register. A callback that has already entered vring_interrupt() keeps running while the driver tears down the state it uses. Wait for a status read to return 0, so the device has stopped raising interrupts, then synchronize_irq() as vp_reset() does with vp_synchronize_vectors(). Fixes: edfd52e63672 ("virtio: Add platform bus driver for memory mapped vir= tio device") Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/virtio/virtio_mmio.c | 6 ++++++ 1 file changed, 6 insertions(+) diff --git a/drivers/virtio/virtio_mmio.c b/drivers/virtio/virtio_mmio.c index 510b7c4efdff8..a2ca03dbe803d 100644 --- a/drivers/virtio/virtio_mmio.c +++ b/drivers/virtio/virtio_mmio.c @@ -55,6 +55,7 @@ #define pr_fmt(fmt) "virtio-mmio: " fmt =20 #include +#include #include #include #include @@ -254,6 +255,11 @@ static void vm_reset(struct virtio_device *vdev) =20 /* 0 status means a reset. */ writel(0, vm_dev->base + VIRTIO_MMIO_STATUS); + + /* Wait for reset completion before flushing callbacks. */ + while (vm_get_status(vdev)) + fsleep(1000); + synchronize_irq(platform_get_irq(vm_dev->pdev, 0)); } =20 =20 --=20 2.53.0 From nobody Mon Sep 28 20:05:29 2026 Received: from mail-wr1-f47.google.com (mail-wr1-f47.google.com [209.85.221.47]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 454A03A4F51 for ; Tue, 18 Aug 2026 04:04:51 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.221.47 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787025892; cv=none; b=WiLaWEbIzcFoV9STSOFtXL/KnBZopLIRU4mQQahgDoBDiUiuiP9Akm4ClGGZT4d3sUIfE755/AFoNJMn9aLm3ko26jnX6hZdxjoUSDDN400NNx29REjdyoFiBam3PsFtOhI5gUvDpwDshi0NLEF0Aj57nMnoUPQp4HGau6P8Y7A= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1787025892; c=relaxed/simple; bh=D2qVT+5UgHXVKH/NVw1rp7Vf6w0Pz6v0HdW0WWpLAVA=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=kR7z5EwFwIle3fAWgBrQ5ixQYtOehvqzfQEvLHgDES/n9hmb3FUE3CcQiIkLjguG2bmF0i7hFZDWLO53HsR4GOqm0+X/AhflKzGlmnYiwwF4p/CNl47ubdlZ+p76UuaM9MVP+TllxezSEA2GCUkFM8rFpjsx1v04IlQASltpG8Q= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com; spf=pass smtp.mailfrom=gmail.com; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b=KN2DNiBs; arc=none smtp.client-ip=209.85.221.47 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=gmail.com Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=gmail.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=gmail.com header.i=@gmail.com header.b="KN2DNiBs" Received: by mail-wr1-f47.google.com with SMTP id ffacd0b85a97d-480033bdcf4so2481412f8f.2 for ; Mon, 17 Aug 2026 21:04:51 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=gmail.com; s=20251104; t=1787025889; x=1787630689; darn=vger.kernel.org; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:from:to:cc:subject:date :message-id:reply-to:content-type; bh=/Qe7iwTkU+6tPG7UhIEK+QFhp1l5M2wR4Ju/kRuD8cY=; b=KN2DNiBs8vyqiNzntB1ext9PPbaxYxbeJ6FkOv6OYYqWEYzPvgXeEV9egZG844Cu3s e55EHt9QcC//UiQ0933NGJy3TutR7blRQPksBssL8ZtHqJmAUW1VhMfrHya8WHsZYQ/Z IKbR3bGblAApx/HZjjahlQBtt+lAieUezcv4sWxsQo9MFIteHHIX2N7lUwRR++ltOLn5 whM+OKksV1H5AgMM3t7ohMYZ8mVgYoG1Tq3V9toKvX3nDBVbDauylslwfPY51M6HTeWJ yZa9Jmf9L+38UlU0bwPhMaVlg0rtZmIhtoXzZyyEpT6gQOKsO+FBYoJyRG41fD5LBGhY gGBQ== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1787025889; x=1787630689; h=content-transfer-encoding:mime-version:references:in-reply-to :message-id:date:subject:cc:to:from:x-gm-gg:x-gm-message-state:from :to:cc:subject:date:message-id:reply-to:content-type; bh=/Qe7iwTkU+6tPG7UhIEK+QFhp1l5M2wR4Ju/kRuD8cY=; b=dfFjvrXsNdRSNkTY4c818aPg7gEUhyqVYKnhD0A6beHVwoB5aPk/2V47nzX8EmuT1Z mBMPXgf3FQvLNRdSW/CI/ruG59s5BGqt1goMR8f3fg0GWOcDB//RPzOwneOdfPPrdOUU 6vlBIJOf8XfTwmkWjSSUlTHodfZP//2ApZExE01qYJ08J7fRS5V9mfMgZQUuGSyulTaP iCRd7AafWYqgE41J12uSA1oSnDG2QoLupXxzTXTKgCcZ8M08cL4+QFhtvMfqifowhjDX UNPHVkYDf9A2SY2QXulQRXGhBHAwMk5N2mRWmwYpOVSmwyQnuo5txfMxjYjP5DtCPzrR LADA== X-Forwarded-Encrypted: i=1; AHgh+RqhlOi3LIa6ROlPPNhD6wyxNh0U/UkVvVStRuTZLIPZ4xhY8H26KJUct5UEF9oevQjipQ+UOaxY4DniYys=@vger.kernel.org X-Gm-Message-State: AOJu0YzLj02D3PfbiEKQG/VMRsLczJ8UqivzB3qNlEL26brx0bPkTlYt 8e/c6Sk1zf4HAbWhOHE7NL5DHwSoAiLfbLBbyWxnQJCsnLTvFOWdPCo5 X-Gm-Gg: AR+sD11at4CHilgpeDuz+ylnCxDdPMOSu8onnWgchkdFXo2W3hB4wdMHCyIXcVc8Esy OBpwad1kJgDWmvDaF/rV3D5LGa7LO6Ci/Mnx2T+TSYX65cthes/Lnm7f0b7FUhjE5DtAF4TAA5K eN4vgLgvIlRlyhbeF+0U0YwSQBTpsr2YeGbDY8t/3bi+r1fb/J0sxrrMiO1Uxr9kvJaUGrysQax QAFb7s2esQe+8CJc0mStCQnQwUpx5HyMIMrp7Jy2/mrA1pAADvPdgwAPk39sgMKVsiTZpdDZREN aBY0fBoByfaiF5acHo4F5puZJoCEem7LrpaiQ4ST87+Pcjp8Bsry7Io1ICrtnIofRY4U98wbKTH NUFej4CHaf4w/UTxG9e+f/lQgaTu1f3ni0ZDxo9NhKHslD9wJqSjRLNIBjgI2ICfRSyXC2XrjVh DDzJjmGNNh379qiiA1pOdwXVSR4qnvSArPUI/tRiLyQHXXMAxHZN2WzBYj793Sn7BrfVMfi4Yi3 sKpMSM1hk/M7sAPHOsp9SUMv739Rpq9kzrTg4AbDFw9rlBuFLOOOIpcJTIY4+aIE/7NkRUUeFX3 dnd0xcgO36UCb7IM5So+AQYqglQsKT8jmXEhyhisvMtFVckz/65NVDdQ1lX06Gc4AXwSEiuTejY sbMwEI6M= X-Received: by 2002:a05:6000:46d4:b0:482:a9d2:6afa with SMTP id ffacd0b85a97d-482a9d26b3emr4382292f8f.22.1787025889280; Mon, 17 Aug 2026 21:04:49 -0700 (PDT) Received: from MacBook-Pro-von-Karl.localdomain (dynamic-2a02-3100-a88f-5701-94a8-6746-801e-fa61.310.pool.telefonica.de. [2a02:3100:a88f:5701:94a8:6746:801e:fa61]) by smtp.gmail.com with ESMTPSA id ffacd0b85a97d-482a5b7cd38sm9030108f8f.32.2026.08.17.21.04.47 (version=TLS1_3 cipher=TLS_CHACHA20_POLY1305_SHA256 bits=256/256); Mon, 17 Aug 2026 21:04:48 -0700 (PDT) From: Karl Mehltretter To: "Michael S. Tsirkin" , Jason Wang , Gerd Hoffmann Cc: Karl Mehltretter , Xuan Zhuo , =?UTF-8?q?Eugenio=20P=C3=A9rez?= , Dmitry Torokhov , Rusty Russell , virtualization@lists.linux.dev, linux-input@vger.kernel.org, linux-kernel@vger.kernel.org Subject: [PATCH 2/2] virtio_input: stop callbacks before unregistering input device Date: Tue, 18 Aug 2026 06:04:33 +0200 Message-Id: <20260818040433.66986-3-kmehltretter@gmail.com> X-Mailer: git-send-email 2.39.5 (Apple Git-154) In-Reply-To: <20260818040433.66986-1-kmehltretter@gmail.com> References: <20260818040433.66986-1-kmehltretter@gmail.com> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" virtinput_remove() unregisters the input device, which can free it, before resetting the virtio device that can still deliver events. virtinput_recv_events() drops vi->lock around input_event() and samples vi->ready only on loop entry. A callback that has passed that check can therefore use the freed device, requeue a buffer, and kick the queue after reset has begun. A KASAN run with the race window widened reproduced the use-after-free. Reset the device first, as virtinput_freeze() already does. Recheck vi->ready after reacquiring the lock so the callback does not requeue or kick once teardown starts. Fixes: 271c865161c5 ("Add virtio-input driver.") Assisted-by: Claude:claude-fable-5 Signed-off-by: Karl Mehltretter --- drivers/virtio/virtio_input.c | 8 ++++++-- 1 file changed, 6 insertions(+), 2 deletions(-) diff --git a/drivers/virtio/virtio_input.c b/drivers/virtio/virtio_input.c index deec24e8e6828..12ff33b178ea3 100644 --- a/drivers/virtio/virtio_input.c +++ b/drivers/virtio/virtio_input.c @@ -49,9 +49,12 @@ static void virtinput_recv_events(struct virtqueue *vq) le16_to_cpu(event->code), le32_to_cpu(event->value)); spin_lock_irqsave(&vi->lock, flags); + if (!vi->ready) + break; virtinput_queue_evtbuf(vi, event); } - virtqueue_kick(vq); + if (vi->ready) + virtqueue_kick(vq); } spin_unlock_irqrestore(&vi->lock, flags); } @@ -350,8 +353,9 @@ static void virtinput_remove(struct virtio_device *vdev) vi->ready =3D false; spin_unlock_irqrestore(&vi->lock, flags); =20 - input_unregister_device(vi->idev); + /* Stop callbacks before unregistering the input device. */ virtio_reset_device(vdev); + input_unregister_device(vi->idev); while ((buf =3D virtqueue_detach_unused_buf(vi->sts)) !=3D NULL) kfree(buf); vdev->config->del_vqs(vdev); --=20 2.53.0