Vulnerabilità ed exploit

Un pacchetto basta a far cadere la telemetria industriale

Ridge Security ha disclosed CVE-2026-42542 in TDengine: un pacchetto malformato, ricevuto prima dell’autenticazione, può far crashare il server usato per telemetria industriale e device monitoring. Le versioni da 3.4.0.0 a 3.4.1.5 risultano corrette in 3.4.1.6.

Il problema nasce da un campo di lunghezza nel protocollo binario su TCP 6030: il server lo usa troppo presto, trasforma un valore manipolato in una richiesta di copia enorme e il processo cade. Il danno pratico non è solo il servizio fermo; in ambienti OT e IoT si perdono visibilità e scritture in corso, proprio dove la rete interna è spesso ampia e il tempo per intervenire è scarso.

1 fonte · 22 ore fa

CVE-2026-42542

NVD KEV

CVSS 7.5 HIGH: tDengine is an open source, time-series database optimized for Internet of Things devices. EPSS 0.6% (48º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-26

Every edition of this story: Un pacchetto basta a far cadere la telemetria industriale

Altro da oggi