
Detalhes técnicos e publicação sobre CVE-2026-38698 e CVE-2026-38699
Estouro de heap na função tutk_packet_alloc em tutk_av_server
TUTK SDK v.3.1.10.0 até v.4.3.8.1
função tutk_packet_Alloc
Um atacante autenticado deve enviar um pacote AV superdimensionado e especialmente elaborado, derivado de uma carga útil UDP descriptografada, para a porta 32761.
Leitura fora dos limites no Handler 0x407
TUTK SDK v.3.1.10.0 até v.4.3.8.1
função __Fill_ReadBuf
Um atacante local deve enviar um pacote UDP especialmente elaborado com um offset de carga útil inválido.