CVE-2026-90782
S2OPC bis 1.7.3 NULL-Zeiger-Dereferenzierung in alloc_notification_message_items()
- Veröffentlicht
- 13.09.2026
- Aktualisiert
- 14.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 14.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 25,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
S2OPC bis 1.7.3 enthält eine Nullzeiger-Dereferenzierung in msg_subscription_publish_bs__alloc_notification_message_items(), bei der eine fehlgeschlagene Zuweisung für DataChangeNotification durch eine erfolgreiche Zuweisung für EventNotificationList überschrieben wird. Angreifer können Heap-Zuweisungsfehler in Sitzungen mit sowohl Datenänderungs- als auch Ereignisbenachrichtigungen auslösen, um den Serverprozess zu beenden.
Quellen
1Standalone-PoC für CVE-2026-90782: Status-Clobbering-NULL-Dereferenzierung in S2OPC alloc_notification_message_items() (DataChange schlägt fehl, Event erfolgreich)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.