CVE-2026-8836
lwIP snmpv3 USM snmp_msg.c snmp_parse_inbound_frame stack-basierter Überlauf
- Veröffentlicht
- 18.05.2026
- Aktualisiert
- 22.08.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 63,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in lwIP bis 2.2.1 gefunden. Betroffen ist die Funktion snmp_parse_inbound_frame der Datei src/apps/snmp/snmp_msg.c der Komponente snmpv3 USM Handler. Die Durchführung einer Manipulation des Arguments msgAuthenticationParameters führt zu einem stack-basierten Pufferüberlauf. Der Angriff kann remote ausgelöst werden. Der Patch trägt den Namen 0c957ec03054eb6c8205e9c9d1d05d90ada3898c. Es wird empfohlen, einen Patch zu installieren, um dieses Problem zu beheben. Zwei separate Problemberichte wurden an das Projekt übermittelt. Deren Bearbeitung wurde als Duplikat zusammengeführt.
Quellen
1CVE-2026-8836 — lwIP SNMPv3 Stack-basierter Pufferüberlauf-PoC (CVSS 9.8)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.