CVE-2026-10672
Buffer de URI não terminado causa leitura fora dos limites no pull de firmware LwM2M (Package URI)
- Publicado
- 14 de jul. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- zephyr
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 34,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
subsys/net/lib/lwm2m/lwm2m_pull_context.c copiou o URI do Pacote da atualização de firmware para um buffer estático fixo (context.uri, tamanho CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN, padrão 128) com memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN), copiando exatamente o tamanho do destino sem validação de comprimento. O objeto Firmware-Update armazena o URI do Pacote fornecido pelo servidor (/5/0/1) em um buffer de 255 bytes, portanto um servidor de gerenciamento LwM2M (ou um atacante no caminho em uma sessão sem DTLS forte) pode GRAVAR um URI de 128-254 caracteres; apenas os primeiros 128 bytes são então copiados para context.uri sem terminador NUL. Esse buffer é posteriormente consumido como uma string C por http_parser_parse_url(context.uri, strlen(context.uri), ...), anexos de opções de caminho de URI/PROXY-URI CoAP baseados em strlen e lwm2m_parse_peerinfo(), causando uma leitura fora dos limites da memória estática adjacente. Os bytes lidos além do limite são anexados a solicitações CoAP de saída (divulgação de informações da memória adjacente do dispositivo para o servidor/proxy) e podem travar o dispositivo (negação de serviço). A cópia vulnerável foi introduzida pela refatoração do pull-context (lançada pela primeira vez na v3.0.0) e está presente até a v4.4.0; o caminho CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT, ativado por padrão, é afetado. A correção adiciona uma verificação de strlen(uri) >= sizeof(context.uri) que retorna -ENOMEM e muda para strcpy(), garantindo um buffer limitado e com terminador NUL.
Fontes
1Exploit de prova de conceito para CVE-2026-10672, uma leitura fora dos limites no cliente de pull de atualização de firmware LwM2M do Zephyr RTOS. Inclui reprodução em C independente e servidor CoAP/LwM2M malicioso para testes.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.