PT-2026-82547 · Wicked · Wicked

·

CVE-2026-71401

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v4.0

5.3

Média

VetorAV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas wicked versões anteriores a 0.6.81
Description Um subfluxo de inteiro (integer underflow) existe no código de captura de pacotes DHCPv4 do cliente wickedd-dhcp4. A função ni capture inspect udp header() em src/capture.c não verifica se o campo de comprimento total do IP ip len é pelo menos tão grande quanto o comprimento do cabeçalho IP ihl antes de realizar a subtração. Um invasor não autenticado na mesma rede pode explorar isso para desencadear uma leitura fora dos limites (out-of-bounds read) além do buffer de recebimento, podendo causar a falha do daemon dependendo do layout da memória do processo.
Recommendations Atualize o wicked para uma versão posterior a 0.6.80.

Exploit

Correção

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71401
OPENSUSE-SU-2026:11636-1
OPENSUSE-SU-2026:21669-1
SUSE-SU-2026:3837-1
SUSE-SU-2026:3839-1
SUSE-SU-2026:3840-1
SUSE-SU-2026:3841-1
SUSE-SU-2026:3842-1

Produtos afetados

Wicked