PT-2026-97043 · Lwip · Lwip

·

CVE-2026-91018

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas lwIP versões 2.0.1 through 2.2.1
Description Uma vulnerabilidade de double free existe na API do lwIP, que ocorre quando o sistema tenta liberar o mesmo local de memória duas vezes. Esta falha pode levar a travamentos do sistema, negação de serviço, corrupção de memória ou execução de código arbitrário no sistema vítima. O problema afeta infraestruturas críticas em todo o mundo, incluindo sistemas químicos, de energia, serviços financeiros, saúde, transporte e água. Incidentes reais foram observados onde invasores exploraram esta falha para obter acesso inicial a infraestruturas críticas, utilizando a corrupção de memória para alcançar a escalada de privilégios e movimentação lateral em redes OT (Tecnologia Operacional) não criptografadas.
Recommendations Atualize as versões 2.0.1 through 2.2.1 do lwIP para uma versão mais recente que contenha a correção. Implemente a segmentação de tempo de execução para conter atividades pós-comprometimento em ambientes industriais.

Correção

LPE

DoS

Double Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91018

Produtos afetados

Lwip