以網路曝險管理見長的資安廠商runZero,7月初揭露FatFs R0.16與更早的版本存在7個資安漏洞,它們分別是CVSS嚴重程度評為高風險7.6分的CVE-2026-6682、CVE-2026-6687、CVE-2026-6688,中度風險6.1分的CVE-2026-6685,以及4.6分的CVE-2026-6683、CVE-2026-6684、CVE-2026-6686。
runZero表示,這些漏洞廣泛影響許多設備,例如意法半導體(STMicroelectronics)的STM32Cube中介軟體(STM32是全球市占最高的MCU)、樂鑫科技(Espressif)的ESP-IDF框架(ESP32系列出貨量極高)、Zephyr RTOS(Linux基金會主導的開源作業系統,主要用於MCU)、ArduPilot(廣泛應用於無人機、自動駕駛裝置),因此,漏洞衝擊可延伸至消費型物聯網設備、工業控制器、無人機、加密錢包等產品。
對於設備廠商而言,runZero警告,一旦能對這些存在漏洞的設備執行任何實體存取動作,都會導致系統遭到越獄,尤其是缺乏記憶體位址空間隨機處理(ASLR)與記憶體保護的情況。
對一般人而言,runZero表示,若只是短暫存取這些存在漏洞的設備,不會導致系統完全遭入侵,這類設備包括搭配SD記憶卡儲存的網路視訊攝影機、配備USB讀卡器的投票機、自動櫃員機(ATM),以及幾乎所有具有螢幕且使用者會觸碰的裝置。
FatFs是專為小型嵌入式系統設計的通用FAT/exFAT檔案系統模組,不受平臺和儲存裝置的限制,可整合至資源有限的小型MCU。針對FatFs進行資安漏洞探查的工作,起初是在2017年執行手動稽核與圍棋多天的模糊測試,當時僅在FatFs驅動程式發現幾個基礎但不顯著的問題,runZero今年3月重啟這個專案,使用Visual Studio Code、GitHub Copilot的自動模式,以及一些基本的提示,組建可處理各式新奇輸入方式的模糊測試工具,結果他們不僅藉此找到一些手動稽核遺漏的瑣碎漏洞,也能以自動化流程的方式執行驗證,確認能在不同的嵌入式情境實際利用這些漏洞。
值得注意的是,FatFs的7個漏洞均由runZero創辦人暨執行長HD Moore發現,4月底曾試圖聯絡FatFs的維護者ChaN未果,而聯絡JPCERT/CC 尋求協調協助後,也未得到回應,5月中根據JPCERT/CC建議,與主要的下游實作廠商溝通,最後敲定7月1日揭露這批FatFs漏洞。
至於漏洞修補方式,在runZero設置的專屬GitHub儲存庫,提到FatFs R0.16可修正CVE-2026-6684,針對CVE-2026-6683提供部分防護,其餘5個漏洞並未列出修補機制。因此,現階段的防護重點,在於禁用未受信任的 USB儲存裝置或SD記憶卡(限制不可信 FAT/exFAT 媒體)、停用不需要的 exFAT支援,以及由下游廠商自行加入額外檢查與防護邏輯。專注開源情報(OSINT)與網路威脅情報的資安廠商ReconShield Intelligence,不僅分析這項風險,也建議企業偵測與應變的3個步驟,以及設備供應商可採取的5個步驟。
Comments (0)