CVE-2026-26399
ثغرة استخدام-بعد-الإرجاع من المكدس (stack-use-after-return) موجودة في مكتبة Arduino_Core_STM32 قبل الإصدار 1.7.0. تقوم الدالة pwm_start() بتخصيص بنية...
- تم النشر
- 20/04/2026
- محدث
- 22/04/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 7.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة استخدام-بعد-الإرجاع من المكدس (stack-use-after-return) موجودة في مكتبة Arduino_Core_STM32 قبل الإصدار 1.7.0. تقوم الدالة `pwm_start()` بتخصيص بنية `TIM_HandleTypeDef` على المكدس وتمرير عنوانها إلى إجراءات تهيئة HAL، حيث يتم تخزينها في سجل عام لمقابض المؤقتات. بعد عودة الدالة، قد تقوم روتينات خدمة المقاطعة بإلغاء مرجعية هذا المؤشر المعلق، مما يؤدي إلى تلف في الذاكرة.
المصادر
1- CVE-2026-26399-Disclosureإعلامية
الكشف عن ثغرة أمنية من نوع use-after-return المستندة إلى المكدس في Arduino_Core_STM32، مع تفاصيل حول السبب الجذري التقني، والإصدارات المتأثرة، والإصلاح، بالإضافة إلى تحليل الأثر الأمني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.