PT-2026-36890 · Busybox · Busybox

·

CVE-2026-29004

·

Publicado

2026-03-12

·

Atualizado

2026-06-02

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BusyBox versões anteriores ao commit 42202bf
Descrição Um estouro de buffer de heap (heap buffer overflow) existe no manipulador de opção DNS SERVERS do cliente DHCPv6 (udhcpc6) no arquivo networking/udhcp/d6 dhcpc.c. Atacantes adjacentes à rede podem causar corrupção de memória enviando uma resposta DHCPv6 manipulada com uma opção D6 OPT DNS SERVERS malformada. Isso é possível devido a cálculos incorretos de alocação de buffer de heap na função option to env(), o que pode levar à negação de serviço ou execução de código arbitrário em sistemas embarcados sem endurecimento de heap (heap hardening).
Recomendações Atualize para a versão que contém o commit 42202bf.

Exploit

Correção

DoS

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12834
CVE-2026-29004
ECHO-4D14-5E51-2C9B
OESA-2026-2357
OPENSUSE-SU-2026:10740-1
OPENSUSE-SU-2026:20883-1
RHSA-2026:30652
SUSE-SU-2026:2053-1
SUSE-SU-2026:2054-1
SUSE-SU-2026:2069-1
SUSE-SU-2026:21943-1
SUSE-SU-2026:22020-1
SUSE-SU-2026:2204-1

Produtos afetados

Busybox