CVE-2026-22027: Luka w cryptolib umożliwiająca przepełnienie bufora

CVE-2026-22027 to luka w cryptolib NASA umożliwiająca przepełnienie bufora podczas importu danych z bazy. Zalecana aktualizacja do wersji 1.4.3.
CVE-2026-22027CVSS 5.7Database

CVE-2026-22027: Luka w cryptolib umożliwiająca przepełnienie bufora

CVE-2026-22027 to luka w cryptolib NASA umożliwiająca przepełnienie bufora podczas importu danych z bazy. Zalecana aktualizacja do wersji 1.4.3.

CVSS
5.7 MEDIUM
EPSS
11.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
cryptolib

Co wiadomo

W bibliotece cryptolib, używanej do zabezpieczania komunikacji między statkiem kosmicznym a stacją naziemną, funkcja convert_hexstring_to_byte_array() w interfejsie MariaDB SA przed wersją 1.4.3 nie sprawdza rozmiaru bufora docelowego. Może to prowadzić do przepełnienia bufora i uszkodzenia pamięci sterty przy imporcie danych z bazy.

Wpływ biznesowy

Luka może skutkować uszkodzeniem pamięci, co z kolei może prowadzić do awarii aplikacji lub potencjalnego wykonania nieautoryzowanego kodu. Operatorzy systemów korzystających z cryptolib powinni rozważyć ryzyko stabilności i bezpieczeństwa swoich środowisk, zwłaszcza jeśli przetwarzają dane pochodzące z niezaufanych źródeł.

Rekomendowane działania administratora

Zaleca się aktualizację cryptolib do wersji 1.4.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do baz danych, monitorować logi pod kątem nieprawidłowych danych hex oraz przeprowadzić audyt wprowadzanych danych, aby zapobiec przepełnieniom bufora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS