| CVE ID | CVE-2026-15390 |
| Data publikacji | 29 września 2026 |
| Producent podatnego oprogramowania | DENX Software Engineering |
| Nazwa podatnego oprogramowania | Das U-Boot |
| Podatne wersje | Od 2009.08 do 2026.07 włącznie |
| Typ podatności (CWE) | Out-of-bounds write (CWE-787) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu DENX Software Engineering Das U-Boot i koordynował proces ujawniania informacji.
Podatność CVE-2026-15390: Das U-Boot z ustawionym parametrem CONFIG_IP_DEFRAG=y nie czyści stanu składania pakietów IP (IP reassembly state) po dostarczeniu kompletnego datagramu. Atakujący, który jest w stanie dostarczać fragmentowany ruch IP, może wykonać dowolny kod poprzez wysyłanie zduplikowanych ostatnich fragmentów datagramu IP.
Problem został naprawiony w commicie b1aec609bb5e0d08c25c888c91935287ab4ee5fa zawartym w wersji 2026.07.
Podziękowania
Za zgłoszenie podatności dziękujemy Mateuszowi Furdynie z Nokii.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.