PT-2026-53076 · Zephyr · Zephyr

CVE-2026-10643

·

Publicado

2026-06-27

·

Atualizado

2026-08-06

CVSS v3.1

8.7

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Zephyr versões 3.6.0 through 4.4.0
Description Uma gravação fora dos limites (out-of-bounds write) existe na implementação do socket IP recvmsg() dentro da função insert pktinfo() localizada em subsys/net/lib/sockets/sockets inet.c. O problema ocorre porque a validação do buffer auxiliar msg control fornecido pelo usuário considera apenas o comprimento da carga útil (payload) e ignora o tamanho do cabeçalho cmsg alinhado. Isso permite que um buffer dentro de uma janela de tamanho específica passe na verificação, mas ainda resulte em uma gravação de tamanho fixo de até um cabeçalho cmsg (~12 bytes) além do fim do buffer. Quando o CONFIG USERSPACE está habilitado, o estouro corrompe a memória do heap do kernel e pode ser disparado por uma thread de espaço do usuário sem privilégios. No modo supervisor, ele corrompe o buffer do chamador. Este caminho é acessível em um socket UDP/IP com IP PKTINFO, IPV6 RECVPKTINFO, hoplimit ou timestamping habilitados quando o recvmsg() é chamado com um buffer de controle subdimensionado e um datagrama é recebido. Parte dos bytes sobrescritos, especificamente o IP de destino em ipi addr, é influenciada pelo pacote recebido.
Recommendations Atualizar as versões 3.6.0 through 4.4.0 do Zephyr para uma versão corrigida que implemente a verificação de capacidade NET CMSG SPACE(pktinfo len) e retorne -ENOMEM quando o buffer for muito pequeno.

Exploit

Correção

DoS

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10643
GHSA-PVF7-7MRP-35W7

Produtos afetados

Zephyr