Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 09.10.2026 19:25

CVE-2026-107836

CVSS 7.11 Quelle

Beschreibung

RIOT ist ein Open-Source-Mikrocontroller-Betriebssystem, das für Geräte des Internets der Dinge und andere eingebettete Systeme entwickelt wurde. In 2026.07 und früher akzeptiert die nanoCoAP-Clientfunktion nanocoap sock get slice() in sys/net/application layer/nanocoap/sock.c eine Block2-Antwort, wenn block cb() die erwartete Blocknummer sieht, ohne auch zu überprüfen, ob der servergesteuerte szx und der abgeleitete Offset mit der angeforderten Blockgeometrie übereinstimmen. Ein bösartiger CoAP-Server kann die erwartete Blocknummer mit einer größeren Blockgröße zurückgeben, wodurch der abgeleitete Offset den Client-Slice-Offset überschreitet und den ctx->offset - Offset-Unterlauf in 2buf slice() macht. Die resultierende Buffer-Relative-Berechnung kann vor dem Nutzlastpuffer lesen und den Client zum Absturz bringen, was zu einer Denial-of-Service-Verweigerung und möglicherweise zur Freigabe eines benachbarten Speichers führt. Keine feste Veröffentlichung ist ab dieser Überprüfung verfügbar.

Hersteller–
Produkt–
ProduktfamilieKeine Angaben
Betroffene VersionenKeine Angaben
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätGelb
EinordnungZeitnah behandeln: hohes technisches Risiko.

Empfohlene Schritte

  • Betroffene Systeme identifizieren.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.