PT-2026-62127 · Zephyr · Zephyr
CVE-2026-10680
·
Publicado
2026-07-21
·
Atualizado
2026-07-21
CVSS v3.1
7.6
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Zephyr versões 4.4.0 e anteriores
Descrição
Um problema existe nos manipuladores de sinalização L2CAP Classic (BR/EDR)
l2cap br conf req() e l2cap br conf rsp() em subsys/bluetooth/host/classic/l2cap br.c. Os manipuladores validam incorretamente o tamanho mínimo do comando em relação ao buf->len (o total de bytes restantes no PDU recebido) em vez do len (o comprimento de dados por comando do cabeçalho de sinalização L2CAP). Como múltiplos comandos podem ser compactados em um único PDU, um invasor pode enviar um comando CONF REQ com um comprimento de cabeçalho menor que a estrutura de solicitação de configuração, fazendo com que o opt len sofra um underflow para um valor elevado. Isso permite que o loop de opção de configuração realize uma leitura fora dos limites da memória do host e, potencialmente, uma gravação fora dos limites se os bytes codificarem uma opção de MTU ou tempo de limite de eliminação (flush-timeout). Como o canal de sinalização BR/EDR é processado antes do emparelhamento ou criptografia, um peer não autenticado dentro do alcance do rádio pode disparar essa falha, resultando em corrupção de memória e negação de serviço.Recomendações
Atualize para uma versão onde os manipuladores
l2cap br conf req() e l2cap br conf rsp() validem em relação ao len em vez do buf->len.Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zephyr