PT-2026-61517 · Unknown · Meshtastic

CVE-2026-42566

·

Publicado

2026-07-19

·

Atualizado

2026-07-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Meshtastic versões anteriores a 2.7.23.b246bcd
Description Um nó que anuncia um User.long name com codificação de caracteres malformada pode tornar outros rádios inutilizáveis via BLE quando gerenciados pelo aplicativo iOS. Isso ocorre porque um terminador nulo pode ser inserido no meio de uma sequência multibyte, criando uma entrada corrompida no banco de dados de nós. O aplicativo iOS impõe a validação da codificação e não consegue analisar o banco de dados quando tal entrada está presente, fazendo com que a sincronização BLE entre em um loop de falha/tentativa, resultando na perda de controle sobre o dispositivo. Este problema pode se propagar pela malha, afetando usuários de iOS em uma ampla área geográfica. O nome malformado pode ocorrer naturalmente através da truncagem comum de buffer e não requer necessariamente a criação maliciosa.
Recommendations Atualize para a versão 2.7.23.b246bcd ou posterior. Como solução temporária, utilize a CLI do Python para identificar e remover manualmente as entradas ofensivas do banco de dados de nós.

Exploit

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42566
GHSA-7PH5-2MJV-69H8

Produtos afetados

Meshtastic