CVE-2026-26399
Un problema di stack-use-after-return esiste nella libreria Arduino_Core_STM32 precedente alla versione 1.7.0. La funzione pwm_start() alloca una struttura...
- Pubblicato
- 20 apr 2026
- Aggiornato
- 22 apr 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 7,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Un problema di stack-use-after-return esiste nella libreria Arduino_Core_STM32 precedente alla versione 1.7.0. La funzione `pwm_start()` alloca una struttura `TIM_HandleTypeDef` sullo stack e passa il suo indirizzo alle routine di inizializzazione HAL, dove viene memorizzata in un registro globale di handle dei timer. Dopo che la funzione restituisce il controllo, le routine di servizio degli interrupt possono dereferenziare questo puntatore pendente, causando corruzione della memoria.
Fonti
1- CVE-2026-26399-DisclosureInformativo
Divulgazione di una vulnerabilità use-after-return basata su stack in Arduino_Core_STM32, con dettagli sulla causa tecnica principale, le versioni interessate e la correzione, inclusa un'analisi dell'impatto sulla sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.