SOC status:Duty analyst on shift

UK Cyber Defence
VulnerabilityAnalyzed

CVE-2021-1905

Qualcomm Multiple Chipsets Use-After-Free Vulnerability

KEVHIGH 7.8EPSS 1.54%

Does this matter?

Known to be exploited in the wild (CISA KEV, CISA remediation deadline 3 May 2022). Treat as an emergency change: patch or isolate now, then hunt for prior compromise.

Description

Possible use after free due to improper handling of memory mapping of multiple processes simultaneously. in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables

CVSS 3.1
7.8 HIGHCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
EPSS
1.54% probability · 74th percentile
CISA KEV
Listed 3 November 2021 · due 3 May 2022
Weakness
CWE-416
Affected
qualcomm/apq8009 firmware · qualcomm/apq8009w firmware · qualcomm/apq8017 firmware · qualcomm/apq8053 firmware · qualcomm/apq8064au firmware · qualcomm/apq8096au firmware · qualcomm/aqt1000 firmware · qualcomm/ar8031 firmware · qualcomm/ar8035 firmware · qualcomm/ar8151 firmware · qualcomm/csra6620 firmware · qualcomm/csra6640 firmware · qualcomm/fsm10055 firmware · qualcomm/fsm10056 firmware · qualcomm/mdm9206 firmware · qualcomm/mdm9607 firmware · qualcomm/mdm9626 firmware · qualcomm/mdm9628 firmware · qualcomm/mdm9650 firmware · qualcomm/msm8909w firmware · +40 more
Source
product-security@qualcomm.com

CISA notes

Apply updates per vendor instructions. https://nvd.nist.gov/vuln/detail/CVE-2021-1905

Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.