Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 09.10.2026 19:25

CVE-2026-107837

CVSS 8.21 Quelle

Beschreibung

RIOT ist ein Open-Source-Mikrocontroller-Betriebssystem, das für Geräte des Internets der Dinge und andere eingebettete Systeme entwickelt wurde. In 2026.07 und früher kann receive() in sys/net/gnrc/network layer/sixlowpan/gnrc sixlowpan.c ein untergroßes Paket nach nur einer minimalen Nutzlastprüfung in die SFF-Fragmentbehandlung leiten. Der Code interpretiert das Paket dann als sixlowpan frag t oder größeren Fragment-Header, ohne zu überprüfen, ob der Paket-Snip die erforderlichen Bytes enthält. Ein entfernter angreifer kann ein fehlerhaftes 6lowpan-fragment senden, das bewirkt, dass gnrc sixlowpan frag recv() über den paketpuffer hinaus liest, möglicherweise speicher offenlegt und den netzwerkstapel abstürzt. Ein Fixed Repository Release ist zum Zeitpunkt dieser Überprüfung nicht verfügbar.

Hersteller–
Produkt–
ProduktfamilieKeine Angaben
Betroffene VersionenKeine Angaben
Behobene VersionenKeine Angaben

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.

PrioritätGelb
EinordnungZeitnah behandeln: hohes technisches Risiko.

Empfohlene Schritte

  • Betroffene Systeme identifizieren.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.