CVE-2026-56111
Marlin Firmware 2.1.2.7 كتابة خارج الحدود عبر معالج G-code M421
- تم النشر
- 24/06/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 49.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
البرنامج الثابت مارلين (Marlin Firmware) حتى الإصدار 2.1.2.7، والذي تم إصلاحه في الالتزام 1f255d1، يحتوي — عند بنائه مع تفعيل خيار MESH_BED_LEVELING — على ثغرة كتابة خارج الحدود (out-of-bounds write) في معالج أوامر G-code M421، تتيح للمهاجمين إفساد ذاكرة البرنامج الثابت عن طريق إدخال مؤشرات شبكة X و Y خارج النطاق. يمكن للمهاجمين إرسال أمر G-code واحد مصمم بعناية عبر المنفذ التسلسلي USB أو واجهة الشبكة أو ملف gcode خبيث لكتابة قيمة عائمة (float) بحجم 32 بت يتحكم بها المهاجم، متجاوزًا حدود مصفوفة z_values، مما يفسد متغيرات البرنامج الثابت المجاورة ويتسبب في حرمان الخدمة أو تلف حالة البرنامج الثابت.
المصادر
1استغلال لإثبات المفهوم لـ CVE-2026-56111، وهو كتابة خارج الحدود في معالج M421 للتعليمات البرمجية G في برنامج Marlin الثابت، مما يوضح تلف الذاكرة المقيد عبر تعليمات G-code المصممة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.