Evidence dossier

CVE-2024-50302

HID: core: zero-initialize the report buffer

55.570.5Priority evidence range
As known Jul 19, 2026, 5:00 AM UTCgen-56ccdaf9

Normalized restatement

In the Linux kernel, the following vulnerability has been resolved: HID: core: zero-initialize the report buffer Since the report buffer is used by all kinds of drivers in various ways, let's zero-initialize it during allocation to make sure that it can't be ever used to leak kernel memory via specially-crafted report.

State
PUBLISHED
Published
Nov 19, 2024
Updated
May 23, 2026
Evidence coverage
85%
CISA KEVCatalog member

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

FIRST EPSS0.81%

2026-07-18 · v2026.06.15 · percentile 52.8%

Source stateNo scored conflict

Distinct CVSS assessments remain side by side; none are averaged.

Source comparison

Who said what

CISA-ADPindependent enrichment
container

CISA ADP Vulnrichment

CVEderivative copy
container

CVE Program Container

Linuxoriginal assertion
container

HID: core: zero-initialize the report buffer

siemens-SADPunknown origin
container

Container present

CISA KEVoriginal assertion
observed_exploitation

Linux Kernel Use of Uninitialized Resource Vulnerability

FIRST EPSSoriginal assertion
model_probability

Probability 0.008090000000; percentile 0.528020000000

Applicability

Cited product scope

Trace impact →
LinuxLinux
[{"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "e7ea60184e1e88a3c9e437b3265cbb6439aa7e26", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "3f9e88f2672c4635960570ee9741778d4135ecf5", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "d7dc68d82ab3fcfc3f65322465da3d7031d4ab46", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "05ade5d4337867929e7ef664e7ac8e0c734f1aaf", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "1884ab3d22536a5c14b17c78c2ce76d1734e8b0b", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "9d9f5c75c0c7f31766ec27d90f7a6ac673193191", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "492015e6249fbcd42138b49de3c588d826dd9648", "versionType": "git"}, {"status": "affected", "version": "27ce405039bfe6d3f4143415c638f56a3df77dca", "lessThan": "177f25d1292c7e16e1199b39c85480f7f8815552", "versionType": "git"}, {"status": "affected", "version": "b2b6cadad699d44a8a5b2a60f3d960e00d6fb3b7", "versionType": "git"}, {"status": "affected", "version": "fe6c9b48ebc920ff21c10c50ab2729440c734254", "versionType": "git"}, {"status": "affected", "version": "3.10.16", "lessThan": "3.11", "versionType": "semver"}, {"status": "affected", "version": "3.11.5", "lessThan": "3.12", "versionType": "semver"}]unknown
LinuxLinux
[{"status": "affected", "version": "3.12"}, {"status": "unaffected", "version": "0", "lessThan": "3.12", "versionType": "semver"}, {"status": "unaffected", "version": "4.19.324", "versionType": "semver", "lessThanOrEqual": "4.19.*"}, {"status": "unaffected", "version": "5.4.286", "versionType": "semver", "lessThanOrEqual": "5.4.*"}, {"status": "unaffected", "version": "5.10.230", "versionType": "semver", "lessThanOrEqual": "5.10.*"}, {"status": "unaffected", "version": "5.15.172", "versionType": "semver", "lessThanOrEqual": "5.15.*"}, {"status": "unaffected", "version": "6.1.117", "versionType": "semver", "lessThanOrEqual": "6.1.*"}, {"status": "unaffected", "version": "6.6.61", "versionType": "semver", "lessThanOrEqual": "6.6.*"}, {"status": "unaffected", "version": "6.11.8", "versionType": "semver", "lessThanOrEqual": "6.11.*"}, {"status": "unaffected", "version": "6.12", "versionType": "original_commit_for_fix", "lessThanOrEqual": "*"}]unknown
SiemensRUGGEDCOM RST2428P
[{"status": "unaffected", "version": "0", "lessThan": "*", "versionType": "custom"}]unknown
SiemensSCALANCE XC-300/XR-300/XC-400/XR-500WG/XR-500 family
[{"status": "unaffected", "version": "0", "lessThan": "*", "versionType": "custom"}]unknown
SiemensSCALANCE XCM-/XRM-/XCH-/XRH-300 family
[{"status": "unaffected", "version": "0", "lessThan": "*", "versionType": "custom"}]unknown
SiemensSIMATIC S7-1500 TM MFP - GNU/Linux subsystem
[{"status": "affected", "version": "0", "lessThan": "*", "versionType": "custom"}]unknown
Unknown vendorUnknown product
cpe:2.3:h:siemens:ruggedcom_rst2428p:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc316-8:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc319-4:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc324-4:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc324-4eec:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc332:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc416-8:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc419-4:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc424-4:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xc432:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xch328:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xcm324:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xcm328:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xcm332:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr302-32:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr322-12:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr326-8:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr326-8eec:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr502-32:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr522-12:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr524-8c:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr524-8wg:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr526-8:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr526-8c:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr528-6m:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xr552-12m:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xrh334:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:scalance_xrm334:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:h:siemens:simatic_s7-1500_tm_mfp:-:*:*:*:*:*:*:*constrained
Unknown vendorUnknown product
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:google:android:-:*:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 3.12; end excluding 4.19.324supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 4.20; end excluding 5.4.286supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 5.5; end excluding 5.10.230supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 5.11; end excluding 5.15.172supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 5.16; end excluding 6.1.117supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 6.2; end excluding 6.6.61supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:*; start including 6.7; end excluding 6.11.8supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:6.12:rc1:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:6.12:rc2:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:6.12:rc3:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:6.12:rc4:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:6.12:rc5:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:linux:linux_kernel:6.12:rc6:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:siemens:simatic_s7-1500_tm_mfp_firmware:-:*:*:*:*:*:*:*supported
Unknown vendorUnknown product
cpe:2.3:o:siemens:sinec_os:*:*:*:*:*:*:*:*; end excluding 3.2supported

Assessments

CVSS by origin

5.5
nvd@nist.govCVSS 3.1 · role PrimaryCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
5.5
134c704f-9b21-4f2e-91b3-4a467353bcc0CVSS 3.1 · role SecondaryCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
5.5
CISA-ADPCVSS 3.1 · role unknownCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Limitations and unknowns

  • KEV membership is authoritative for the catalog, not proof of exposure in any environment.
  • EPSS is a dated model probability and not an individual-environment prediction.
  • Affected or fixed status applies only to the exact cited product and version scope; unresolved scope remains unknown.
  • NVD-carried upstream facts remain derivative and are not independent corroboration.
  • Only NVD metrics validated under the generation-bound calculator are Public Priority eligible; direct CVE record metrics remain display-only.
  • NVD CVSS source eligibility is closed: NVD-authored, exact record-source, or registered same-CVE container origin; unmapped sources remain display-only.
  • Factor D is unknown in Public Core because no accepted canonical mapping-obligation ledger is present.
  • Core replay supports the active and immediately prior generation; retrospective valid-at replay is deferred.