PT-2026-53076 · Zephyr · Zephyr
CVE-2026-10643
·
Publicado
2026-06-27
·
Atualizado
2026-08-06
CVSS v3.1
8.7
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Zephyr versões 3.6.0 through 4.4.0
Description
Uma gravação fora dos limites (out-of-bounds write) existe na implementação do socket IP
recvmsg() dentro da função insert pktinfo() localizada em subsys/net/lib/sockets/sockets inet.c. O problema ocorre porque a validação do buffer auxiliar msg control fornecido pelo usuário considera apenas o comprimento da carga útil (payload) e ignora o tamanho do cabeçalho cmsg alinhado. Isso permite que um buffer dentro de uma janela de tamanho específica passe na verificação, mas ainda resulte em uma gravação de tamanho fixo de até um cabeçalho cmsg (~12 bytes) além do fim do buffer. Quando o CONFIG USERSPACE está habilitado, o estouro corrompe a memória do heap do kernel e pode ser disparado por uma thread de espaço do usuário sem privilégios. No modo supervisor, ele corrompe o buffer do chamador. Este caminho é acessível em um socket UDP/IP com IP PKTINFO, IPV6 RECVPKTINFO, hoplimit ou timestamping habilitados quando o recvmsg() é chamado com um buffer de controle subdimensionado e um datagrama é recebido. Parte dos bytes sobrescritos, especificamente o IP de destino em ipi addr, é influenciada pelo pacote recebido.Recommendations
Atualizar as versões 3.6.0 through 4.4.0 do Zephyr para uma versão corrigida que implemente a verificação de capacidade
NET CMSG SPACE(pktinfo len) e retorne -ENOMEM quando o buffer for muito pequeno.Exploit
Correção
DoS
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zephyr