Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36522 — CVE-2026-36522: inyección NaN no autenticada mediante MAVLink PARAM_SET en ArduPilot ArduPlane (CWE-1287, DoS/integridad) | Kitploit
Herramientas/GitHubGitHub/deepwoodssec/cve-2026-36522
Seguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónFuzzingPruebas de Penetración
GitHubdeepwoodssec/cve-2026-36522

CVE-2026-36522

CVE-2026-36522: inyección NaN no autenticada mediante MAVLink PARAM_SET en ArduPilot ArduPlane (CWE-1287, DoS/integridad)

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-36522

Inyección no autenticada de NaN a través de MAVLink PARAM_SET en ArduPilot ArduPlane

CVECVE-2026-36522
CWECWE-1287 (Validación incorrecta del tipo de entrada especificado)
CVSS 3.19.1 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
AfectadoArduPilot ArduPlane 4.0.1 (confirmado)
ComponenteGCS_MAVLINK::handle_param_set() — libraries/GCS_MAVLink/GCS_Param.cpp
VectorRemoto, MAVLink no autenticado
ImpactoDenegación de servicio (SITL) / corrupción silenciosa de parámetros de vuelo (hardware)
NotificadorSebastien Arseneault, Deep Woods Security

Resumen

handle_param_set() acepta un valor de punto flotante IEEE 754 de un mensaje MAVLink PARAM_SET no autenticado sin validarlo en busca de NaN o infinito. El valor malformado llega a una comparación de punto flotante (is_equal<float,float>() en AP_Math.cpp) sin ninguna comprobación de tipo o valor.

Esto no es una vulnerabilidad de ejecución de código. El impacto es denegación de servicio y corrupción de integridad.

Impacto

  • SITL / compilaciones con excepciones de punto flotante (FP) habilitadas: el NaN desencadena una excepción de punto flotante (SIGFPE) y el proceso del piloto automático se aborta — denegación de servicio.
  • Hardware de producción (STM32/Pixhawk), donde las excepciones de FP están deshabilitadas: el valor malformado se almacena silenciosamente en un parámetro crítico de vuelo, sin bloqueo ni advertencia visible para el operador. Este es el caso más peligroso: los parámetros de vuelo corruptos se propagan a los cálculos de control sin ninguna indicación para el operador.

La laguna de validación está en el manejador común de parámetros, por lo que todos los parámetros de tipo flotante se ven afectados.

Prueba de concepto

Un único PARAM_SET no autenticado que transporta un NaN silencioso (0x7FC00000) dirigido a ARSPD_FBW_MIN:

root@kitploit:~
python3 poc/CVE-2026-36522.py [host:port]    # default tcp:127.0.0.1:5760

Consulte poc/CVE-2026-36522.py.

Evidencia

Traza de pila SITL capturada (stacktrace.txt) que muestra la entrada externa alcanzando la comparación sin protección:

root@kitploit:~
#6  is_equal<float, float> (v_1=nan(0x400000), v_2=0) at AP_Math.cpp:35
#7  GCS_MAVLINK::handle_param_set ... at GCS_Param.cpp:299
    packet = {param_value = nan(0x400000), param_id = "ARSPD_FBW_MIN", param_type = 9}

La cadena de llamadas (update_receive -> packetReceived -> handle_common_message -> handle_param_set) confirma que la ruta es accesible desde una entrada de red no autenticada.

Remediación

Valide el valor entrante antes de usarlo:

root@kitploit:~
if (isnan(packet.param_value) || isinf(packet.param_value)) {
    // reject: value out of range
    return;
}

Cronología de divulgación

FechaEvento
2026-02-26Solicitud de CVE enviada a MITRE
2026-02-26Proveedor notificado (ArduPilot)
2026-06-15CVE-2026-36522 asignado; PoC y traza de pila publicados

Crédito

Sebastien Arseneault — Deep Woods Security

Descargar herramienta