PT-2026-62127 · Zephyr · Zephyr

CVE-2026-10680

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v3.1

7.6

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Zephyr versões 4.4.0 e anteriores
Descrição Um problema existe nos manipuladores de sinalização L2CAP Classic (BR/EDR) l2cap br conf req() e l2cap br conf rsp() em subsys/bluetooth/host/classic/l2cap br.c. Os manipuladores validam incorretamente o tamanho mínimo do comando em relação ao buf->len (o total de bytes restantes no PDU recebido) em vez do len (o comprimento de dados por comando do cabeçalho de sinalização L2CAP). Como múltiplos comandos podem ser compactados em um único PDU, um invasor pode enviar um comando CONF REQ com um comprimento de cabeçalho menor que a estrutura de solicitação de configuração, fazendo com que o opt len sofra um underflow para um valor elevado. Isso permite que o loop de opção de configuração realize uma leitura fora dos limites da memória do host e, potencialmente, uma gravação fora dos limites se os bytes codificarem uma opção de MTU ou tempo de limite de eliminação (flush-timeout). Como o canal de sinalização BR/EDR é processado antes do emparelhamento ou criptografia, um peer não autenticado dentro do alcance do rádio pode disparar essa falha, resultando em corrupção de memória e negação de serviço.
Recomendações Atualize para uma versão onde os manipuladores l2cap br conf req() e l2cap br conf rsp() validem em relação ao len em vez do buf->len.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10680
GHSA-VRWX-P97Q-8854

Produtos afetados

Zephyr