Tier Iv · Nebula · CVE-2026-74238
**Nome do Software Vulnerável e Versões Afetadas**
TIER IV Nebula versões anteriores a 1.2.1
**Descrição**
Existe uma leitura fora dos limites (out-of-bounds read) na função `Vlp32Decoder::unpack()`. Isso permite que atacantes remotos não autenticados façam com que o decodificador leia além do final de um buffer UDP recebido para a memória heap adjacente ao enviar um datagrama UDP curto. Ao enviar um datagrama malformado para a porta do sensor UDP Velodyne, que carece das restrições de endereço do remetente presentes em outros drivers, os atacantes podem fazer com que pontos fabricados, derivados do conteúdo da memória heap, sejam publicados silenciosamente em mensagens PointCloud2 a jusante consumidas por nós do Autoware.
**Recomendações**
Atualize o TIER IV Nebula para uma versão posterior à 1.2.0.
Como medida paliativa temporária, restrinja o acesso à porta do sensor UDP Velodyne para minimizar o risco de exploração.