CVE-2026-10672
Nicht terminierter URI-Puffer verursacht Out-of-Bounds-Lesen beim LwM2M-Firmware-Pull (Package-URI)
- Veröffentlicht
- 14.07.2026
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- zephyr
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 34,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
subsys/net/lib/lwm2m/lwm2m_pull_context.c kopierte die Package-URI des Firmware-Updates in einen festen statischen Puffer (context.uri, Größe CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN, Standard 128) mit memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN), wobei exakt die Zielgröße ohne Längenvalidierung kopiert wurde. Das Firmware-Update-Objekt speichert die vom Server bereitgestellte Package-URI (/5/0/1) in einem 255-Byte-Puffer, sodass ein LwM2M-Verwaltungsserver (oder ein Angreifer im Pfad bei einer Sitzung ohne starkes DTLS) eine URI mit 128–254 Zeichen SCHREIBEN kann; nur die ersten 128 Bytes werden dann ohne NUL-Terminator in context.uri kopiert. Dieser Puffer wird anschließend als C-String von http_parser_parse_url(context.uri, strlen(context.uri), ...), strlen-basierten CoAP-URI-Pfad-/PROXY-URI-Options-Anhängen und lwm2m_parse_peerinfo() konsumiert, was einen Out-of-Bounds-Read benachbarten statischen Speichers verursacht. Die überlesenen Bytes werden an ausgehende CoAP-Anfragen angehängt (Informationsoffenlegung benachbarter Gerätespeicher an den Server/Proxy) und können das Gerät zum Absturz bringen (Denial of Service). Die anfällige Kopie wurde durch das Pull-Context-Refactoring eingeführt (erstmals veröffentlicht in v3.0.0) und ist bis einschließlich v4.4.0 vorhanden; der standardmäßig aktivierte Pfad CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT ist betroffen. Der Fix fügt eine strlen(uri) >= sizeof(context.uri)-Prüfung hinzu, die -ENOMEM zurückgibt, und stellt auf strcpy() um, wodurch ein begrenzter, NUL-terminierter Puffer gewährleistet wird.
Quellen
1Proof-of-concept-Exploit für CVE-2026-10672, ein Out-of-Bounds-Lesen im LwM2M-Firmware-Update-Pull-Client von Zephyr RTOS. Enthält eine eigenständige C-Reproduktion und einen bösartigen CoAP/LwM2M-Server zum Testen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.