CVE-2026-56111
Marlin Firmware 2.1.2.7 M421 G-code हैंडलर के माध्यम से आउट-ऑफ-बाउंड्स राइट
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 49.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Marlin Firmware 2.1.2.7 तक, जिसे commit 1f255d1 में ठीक किया गया है, जब MESH_BED_LEVELING सक्षम के साथ निर्मित किया जाता है, तो इसमें M421 G-code हैंडलर में एक आउट-ऑफ-बाउंड लेखन भेद्यता मौजूद है, जो हमलावरों को सीमा से बाहर के X और Y ग्रिड इंडेक्स की आपूर्ति करके फर्मवेयर मेमोरी को भ्रष्ट करने की अनुमति देती है। हमलावर USB सीरियल, नेटवर्क इंटरफ़ेस, या दुर्भावनापूर्ण gcode फ़ाइल के माध्यम से एक एकल विशेष रूप से तैयार G-code कमांड भेजकर z_values ऐरे की सीमाओं से परे हमलावर-नियंत्रित 32-bit float मान लिख सकते हैं, जिससे आसन्न फर्मवेयर वेरिएबल भ्रष्ट हो सकते हैं और सेवा अस्वीकार (denial of service) या फर्मवेयर स्थिति भ्रष्टाचार उत्पन्न हो सकता है।
स्रोत
1CVE-2026-56111 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो मार्लिन फर्मवेयर के M421 G-code हैंडलर में आउट-ऑफ-बाउंड्स लिखने की समस्या है, जो गढ़े गए G-code कमांड्स के माध्यम से सीमित मेमोरी भ्रष्टाचार प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।