deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Eylül 2026 cihaz CVE özeti: 14 pakette 36 açık, ikisi halihazırda istismar ediliyor

TECH VEDA'nın derlemesi, U-Boot, OpenSSL ve BusyBox dahil 14 pakette ele alınması gereken 36 açık kaynak cihaz CVE'sini sayıyor; iki Chromium V8 hatası halihazırda istismar ediliyor.

Eylül 2026 cihaz CVE özeti: 14 pakette 36 açık, ikisi halihazırda istismar ediliyor

Eylül 2026, sevk edilen cihaz imajlarında Linux çekirdeğinin üzerinde yer alan 14 pakete yayılmış, harekete geçmeyi gerektiren 36 açık kaynak cihaz CVE'si ve tavsiyesi üretti. Bu, dev.to'da yeniden yayımlanan TECH VEDA aylık derlemesinin sayımı; derleme, bir üründe son bulan bootloader'ı, C kütüphanesini, TLS kütüphanelerini, medya hattını, dil runtime'larını ve container runtime'ını takip ediyor. Raporlama dönemi 1–30 Eylül arasındaydı.

36 kayıttan ikisi CISA Known Exploited Vulnerabilities kataloğunda yer alıyor ve her ikisi de Chromium V8 hatası: bir type confusion (CVE-2026-85046) ve bir out-of-bounds write (CVE-2026-87491); her biri 8.8 puan aldı ve CISA aktif istismar kaydetti. Düzeltmeler sırasıyla Chrome 152.0.7977.82 ve 153.0.8010.36 sürümlerinde geliyor. Ayrıca, takılan bir non-blocking gzwrite() çağrısını izleyen zlib heap taşması için gzprintf() üzerinde (CVE-2026-85091, 7.4) herkese açık bir kavram kanıtı mevcut — ve düzeltmeyi içeren bir zlib sürümü yok; düzeltme yalnızca bir commit olarak var, 1.3.2 ise hâlâ en yeni ve etkilenen sürüm.

Dikele dikeylere göre neler yamalanmalı

Raporun önerisi net: her etkilenen paketi düzeltilmiş sürümüne taşıyın, dağıtımın yamalı paketini alın ya da hiçbir şey yayımlanmadıysa commit'i cherry-pick edin, sonra imajı yeniden derleyin. Neyin geçerli olduğu imajın içindekine ve yazılım faturasına (SBOM) bağlı.

Gömülü ve IoT ekipleri en geniş maruziyeti taşıyor; 14 paketin dokuzu işaretlenmiş durumda. U-Boot sekiz CVE ile başı çekiyor, büyük ölçüde ağ üzerinden önyükleme kodunda: 9.0'a kadar puanlanan IP fragment yeniden birleştirme hataları, NFS yanıt ayrıştırması ve lwIP wget istemcisinde 8.2 puanlı bir use-after-free ve 7.1 puanlı bir DHCPv6 seçenekleri hatası. İki sorun dışında her şey 2026.10-rc5 veya sonrasıyla çözülüyor; ancak nihai 2026.10 etiketi yayımlanmamıştı ve o iki düzeltme yalnızca commit olarak mevcut. BusyBox'ta TLS test uygulaması ssl_server'da (7.5) ve romfs volume ID ayrıştırmasında (7.3) iki heap taşması var; upstream düzeltme bulunamadı, en yeni sürüm olan 1.38.0 etkileniyor.

Mobil ve otomotiv üreticileri U-Boot ve TLS sorunlarını paylaşıyor ve medya yığınını ekliyorlar. wolfSSL 5.9.4, 8.3 puanlanan ve arasında public key'i yok sayan bir trusted-peer eşleşmesinin de bulunduğu üç sertifika ve kimlik doğrulama atlamasını kapatıyor. FFmpeg 8.1 ve 9.0, RTP muxer'daki bir out-of-bounds write'ı (8.8) ve bir HEIF integer taşını ele alıyor. GStreamer 1.28.7, bir RTSP Digest hizmet dışı bırakma sorununu, gst-libav'da 64 kanalın ötesindeki ses-related out-of-bounds hatasını ve souphttpsrc'in kaynaklar arası yönlendirmelerde kimlik bilgisi sızdırmasını kapsıyor. WebKitGTK 2.54.0, WSA-2026-0006 tavsiyesini içeriyor. BlueZ, root daemon'ında yalnızca commit'lerle düzeltilen iki Bluetooth yığını taşması taşıyor — AVRCP (7.3) ve A2DP (7.1); 5.87 etiketi AVRCP sorunundan etkileniyor.

Bulut ve veri merkezi imajları üç pakete ihtiyaç duyuyor. OpenSSL 4.0.3, 3.6.5, 3.5.9 ve 3.4.8, yanlış tampondan okuma yapabilen ve heap belleğini açığa çıkarabilen ya da çökmeye yol açabilen bir DTLS retransmit hatası olan CVE-2026-84782'yi düzeltiyor; 3.0.23 düzeltmesi yalnızca premium destek müşterilerine açık. Python, 3.10'dan 3.15'e kadar dallarda sni_callback içinde bağlam değiştiren ssl sunucularında bir use-after-free'yi (9.2), wrap_bio()'da sessizce atlanan bir hostname denetimini (7.6) ve bir tarfile filtre atlamasını (8.4) yamalıyor. containerd 2.2.7 ve 2.3.4, projenin Kritik olarak derecelendirdiği bir CRI checkpoint-restore hatası olan CVE-2026-95837'yi kapatıyor.

Tıbbi cihazlar on dört satırdan onunda görünüyor; bu da o dikeye tümünün en uzun yapılacaklar listesini veriyor.

Sayılar hakkında uyarılar

Bir kalem listeye yalnızca 7.0 veya üzeri puan alırsa, CISA KEV kataloğunda yer alırsa ya da sıradan bir cihaz derlemesinde açıkça erişilebilirse giriyor; rapor, puanlama kuruluşlarının ayrıştığı yerleri de işaretliyor. U-Boot'un puanları VulnCheck CNA'dan geliyor; CERT-PL'nin CVE-2026-15390 kaydı düzeltilmiş sürüm konusunda kendi içinde çelişiyor, bu yüzden rapor okuyucuları yerine b1aec609 düzeltme commit'ine yönlendiriyor. Python'ın puanları yalnızca CVSS 4.0 kullanıyor; bu da aynı hata için 3.1'den daha yüksek sayılar üretme eğiliminde. GStreamer puanı Red Hat'ten geliyor; ancak GStreamer projesinin kendisi hatanın kod yürütmesine yol açamayacağını söylüyor. Dışlanan kalemler arasında onaylanmış düzeltilmiş sürümü olmayan bir glibc strfmon hatası, yalnızca yerel bir wpa_supplicant sorunu ve olağandışı bir bellek ayırma hatası gerektiren bir xz tavsiyesi var.

Neden önemli

Cihaz üreticileri bu bileşenleri rutin olarak firmware imajlarına gömer ve ardından upstream düzeltmeleri gözden kaybeder. Bu liste o dağınıklığı dikeylere göre sıralanmış somut bir yama listesine dönüştürüyor; KEV kayıtları ve herkese açık bir zlib exploit'i, listesinin bir kısmını rutin bakımdan öte acil hale getiriyor. AB Siber Dayanıklılık Yasası üreticilere SBOM tutmayı ve bilinen zafiyetleri ele almayı zorunlu kıldığından, bu raporu o SBOM ile karşılaştırmak iyi uygulamadan hukuki görevin eşiğine ilerliyor. Ve düzeltilmiş sürümün olmadığı zlib, BusyBox ve BlueZ için asıl iş, bir etiketi beklemek yerine commit'leri cherry-pick edip imajları yeniden derlemek.

  • #security
  • #cve
  • #embedded
  • #open-source
  • #firmware

İlgili yazılar