Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-36522 — CVE-2026-36522: ArduPilot ArduPlaneにおけるMAVLink PARAM_SETを介した認証不要のNaNインジェクション(CWE-1287, DoS/integrity) | Kitploit
ツール/GitHubGitHub/deepwoodssec/cve-2026-36522
組み込みシステムセキュリティIoTセキュリティ脆弱性分析エクスプロイトファジングペネトレーションテスト
GitHubdeepwoodssec/cve-2026-36522

CVE-2026-36522

CVE-2026-36522: ArduPilot ArduPlaneにおけるMAVLink PARAM_SETを介した認証不要のNaNインジェクション(CWE-1287, DoS/integrity)

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-36522

MAVLink PARAM_SET を介した未認証のNaNインジェクション (ArduPilot ArduPlane)

CVECVE-2026-36522
CWECWE-1287 (指定された入力タイプの不適切な検証)
CVSS 3.19.1 クリティカル — AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
影響を受けるArduPilot ArduPlane 4.0.1 (確認済み)
コンポーネントGCS_MAVLINK::handle_param_set() — libraries/GCS_MAVLink/GCS_Param.cpp
攻撃ベクトルリモート、未認証のMAVLink
影響サービス拒否 (SITL) / サイレントな飛行パラメータ破損 (ハードウェア)
報告者Sebastien Arseneault, Deep Woods Security

概要

handle_param_set() は、NaN や無限大の検証を行わずに、認証されていない MAVLink PARAM_SET メッセージから IEEE 754 浮動小数点値を受け入れます。不正な値は、型や値のチェックなしに浮動小数点比較 (AP_Math.cpp 内の is_equal<float,float>()) に到達します。

これはコード実行の脆弱性ではありません。影響はサービス拒否と整合性の破損です。

影響

  • SITL / FP例外が有効なビルド: NaN が浮動小数点例外 (SIGFPE) を引き起こし、オートパイロットプロセスが中断します — サービス拒否。
  • FP例外が無効の実機ハードウェア (STM32/Pixhawk): 不正な値が飛行に重要なパラメータにサイレントに保存され、クラッシュもオペレーターが見える警告もありません。こちらがより危険なケースです。破損した飛行パラメータが、オペレーターへの通知なしに制御計算に伝播します。

検証の欠落は共通パラメータハンドラにあり、そのため全ての浮動小数点型パラメータが影響を受けます。

概念実証

1つの認証されていないPARAM_SETが、ARSPD_FBW_MINを対象とした静かなNaN (0x7FC00000) を運びます。

root@kitploit:~
python3 poc/CVE-2026-36522.py [host:port]    # default tcp:127.0.0.1:5760

詳細は poc/CVE-2026-36522.py を参照してください。

証拠

キャプチャされたSITLスタックトレース (stacktrace.txt) は、外部入力が無防備な比較に到達することを示しています。

root@kitploit:~
#6  is_equal<float, float> (v_1=nan(0x400000), v_2=0) at AP_Math.cpp:35
#7  GCS_MAVLINK::handle_param_set ... at GCS_Param.cpp:299
    packet = {param_value = nan(0x400000), param_id = "ARSPD_FBW_MIN", param_type = 9}

コールチェーン (update_receive -> packetReceived -> handle_common_message -> handle_param_set) は、そのパスが認証されていないネットワーク入力から到達可能であることを確認します。

修正方法

使用前に入力値を検証します:

root@kitploit:~
if (isnan(packet.param_value) || isinf(packet.param_value)) {
    // reject: value out of range
    return;
}

開示スケジュール

日付イベント
2026-02-26CVEリクエストをMITREに提出
2026-02-26ベンダーに通知 (ArduPilot)
2026-06-15CVE-2026-36522が割り当てられました。PoCとスタックトレースを公開

クレジット

Sebastien Arseneault — Deep Woods Security

ツールをダウンロード