Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Tim Pambor

#38786de 55,077
7.5CVSS total
Vulnerabilidades · 1
PT-2026-49711
7.5
2026-06-16
Zephyr · Zephyr · CVE-2026-10638
**Nome do Software Vulnerável e Versões Afetadas** Zephyr networking versões 4.2.0 a 4.4.0 **Descrição** Um problema de use-after-free existe na implementação do ICMPv6 onde a interface de rede é lida de um `net pkt` após o pacote ter sido processado por `net try send data()`. Especificamente, nas funções `icmpv6 handle echo request()` e `net icmpv6 send error()`, as atualizações de estatísticas pós-envio chamam `net pkt iface()` em um pacote que pode ter sido desreferenciado e liberado. Quando `CONFIG NET STATISTICS PER INTERFACE` está habilitado, isso resulta em uma operação de escrita através de um ponteiro obsoleto. Um invasor remoto não autenticado pode disparar isso enviando uma Solicitação de Eco ICMPv6 ou um pacote IPv6 que gere um erro ICMPv6, levando potencialmente à corrupção de memória ou a uma falha no sistema causando negação de serviço. **Recomendações** Atualize as versões 4.2.0 a 4.4.0 do Zephyr networking para uma versão onde o ponteiro da interface seja armazenado em cache antes do envio e utilizado para todas as atualizações de estatísticas.