CVE-2026-26399
Arduino_Core_STM32 लाइब्रेरी में स्टैक-उपयोग-पश्चात-रिटर्न दोष Arduino_Core_STM32 लाइब्रेरी के संस्करण 1.7.0 से पहले के संस्करणों में स्टैक-उपयोग-पश्चात-रिटर्न (stack-use-after-return) समस्या मौजूद है।...
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 22 अप्रैल 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 7.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Arduino_Core_STM32 लाइब्रेरी में स्टैक-उपयोग-पश्चात-रिटर्न दोष Arduino_Core_STM32 लाइब्रेरी के संस्करण 1.7.0 से पहले के संस्करणों में स्टैक-उपयोग-पश्चात-रिटर्न (stack-use-after-return) समस्या मौजूद है। `pwm_start()` फ़ंक्शन स्टैक पर एक `TIM_HandleTypeDef` संरचना आवंटित करता है और उसका पता HAL प्रारंभिकरण रूटीन को भेजता है, जहाँ इसे एक वैश्विक टाइमर हैंडल रजिस्ट्री में संग्रहीत किया जाता है। फ़ंक्शन के लौटने के बाद, इंटरप्ट सर्विस रूटीन इस लटकते (dangling) पॉइंटर को डीरेफ़रेंस कर सकते हैं, जिसके परिणामस्वरूप मेमोरी भ्रष्टाचार होता है।
स्रोत
1- CVE-2026-26399-Disclosureजानकारीपूर्ण
Arduino_Core_STM32 में स्टैक-आधारित use-after-return भेद्यता का खुलासा, जिसमें तकनीकी मूल कारण, प्रभावित संस्करण और समाधान का विवरण, सुरक्षा प्रभाव विश्लेषण के साथ शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।