CVE-2026-22027: Luka w cryptolib umożliwiająca przepełnienie bufora
CVE-2026-22027 to luka w cryptolib NASA umożliwiająca przepełnienie bufora podczas importu danych z bazy. Zalecana aktualizacja do wersji 1.4.3.
- CVSS
- 5.7 MEDIUM
- EPSS
- 11.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cryptolib
Co wiadomo
W bibliotece cryptolib, używanej do zabezpieczania komunikacji między statkiem kosmicznym a stacją naziemną, funkcja convert_hexstring_to_byte_array() w interfejsie MariaDB SA przed wersją 1.4.3 nie sprawdza rozmiaru bufora docelowego. Może to prowadzić do przepełnienia bufora i uszkodzenia pamięci sterty przy imporcie danych z bazy.
Wpływ biznesowy
Luka może skutkować uszkodzeniem pamięci, co z kolei może prowadzić do awarii aplikacji lub potencjalnego wykonania nieautoryzowanego kodu. Operatorzy systemów korzystających z cryptolib powinni rozważyć ryzyko stabilności i bezpieczeństwa swoich środowisk, zwłaszcza jeśli przetwarzają dane pochodzące z niezaufanych źródeł.
Rekomendowane działania administratora
Zaleca się aktualizację cryptolib do wersji 1.4.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do baz danych, monitorować logi pod kątem nieprawidłowych danych hex oraz przeprowadzić audyt wprowadzanych danych, aby zapobiec przepełnieniom bufora.