we_are_coded.by CODE · Светът, декодиран
EN
FatFs

Седем дупки във FatFs заплашват милиони вградени устройства, а пълна кръпка няма

runZeroСигурност

runZero разкри 7 уязвимости наведнъж във файловата система FatFs - вградена в дронове, камери, хардуерни портфейли и десетки платформи. Само една е закърпена. За останалите засега няма поправка.

Накратко
  • runZero разкри 7 уязвимости (CVE-2026-6682..6688, CVSS 4.6-7.6) във FatFs.
  • Вградена в ESP-IDF, STM32Cube, Zephyr, MicroPython, ArduPilot - дронове, камери, хардуерни портфейли.
  • Само 1 е закърпена (R0.16); за останалите няма поправка; PoC публикуван; реални атаки засега няма.
Проверено на5 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Изследователи от runZero (фирма за киберсигурност) разкриват седем пропуска във FatFs - лека файлова система за FAT/exFAT, вградена в невидимия слой на милиони устройства. При такъв компонент проблемът е обхватът - една дупка се повтаря навсякъде, където е вградена.

Фактите: седемте уязвимости са с идентификатори CVE-2026-6682 до CVE-2026-6688 и оценки CVSS от 4.6 до 7.6. FatFs е вграден в ESP-IDF, STM32Cube, Zephyr, MicroPython, ArduPilot и оттам - в дронове, камери и хардуерни крипто-портфейли. Само една дупка (CVE-2026-6684) е закърпена нагоре по веригата във версия R0.16; за останалите засега няма поправка. runZero публикува демонстрационни дискови образи (PoC). Към момента няма данни за реални атаки.

Има един детайл, който тежи повече от оценката на всяка отделна дупка - къде живее кодът. Софтуер, който никой не вижда и почти никой не обновява, е точно мястото, където стара уязвимост стои с години. Устройството работи, значи изглежда здраво. А вътре нищо не се е кръпнало.

Сигурността на вградените неща е дълг, който плащаме бавно. Дупка в сървъра се запушва за дни. Същата дупка в камера или дрон, която държиш вкъщи, стои, докато не смениш устройството. 'Още няма атаки' не е успокоение тук - това е прозорецът.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Източници
Официален първоизточник
→runZero - FatFs vulnerabilities
Медийно потвърждение
→Cyber Security News - FatFs vulnerabilities
Оригинал: https://wearecoded.com/articles/fatfs-embedded-vulnerabilities.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини