CVE-2026-42542
CVSS 7.5 HIGH: tDengine is an open source, time-series database optimized for Internet of Things devices. EPSS 0.6% (48º percentile).
Vulnerabilità ed exploit · Exploit zero-day
TDengine ha corretto CVE-2026-42542, una falla che lascia a un singolo packet la possibilità di mandare in crash i server 3.4.0.0 through 3.4.1.5. La versione fixata è la 3.4.1.6. Per chi usa questo database in ambienti OT e IoT, il problema non è il furto di dati ma l’interruzione dei servizi che leggono e aggregano la telemetria.
Il difetto si attiva prima che il server verifichi chi ha inviato il traffico. Una sottrazione gestita male nel codice fa crollare il processo dopo un packet costruito ad hoc, senza login e senza passaggi intermedi. Il risultato è un denial-of-service sulla componente che alimenta monitoraggio, historian e analisi operative.
Resta una storia di esposizione larga e patching difficile: TDengine è usato in impianti, dispositivi e appliance, quindi molte istanze possono restare vulnerabili anche dopo il rilascio della correzione. Non risultano attacchi in the wild al momento, ma il margine tra fix disponibile ed esposizione reale dipende da quanto velocemente il software può essere raggiunto e aggiornato.
1 fonte · 3 ore fa
CVSS 7.5 HIGH: tDengine is an open source, time-series database optimized for Internet of Things devices. EPSS 0.6% (48º percentile).
Dark Reading
One Packet Can Crash OT Servers in Industrial Sectors
A high-severity zero-day vulnerability affects the TDengine time-series database used across industrial, IoT, energy, and automotive environments.
originalePart of the PlainSec briefing for 2026-09-28
Every edition of this story: Un packet può spegnere la telemetria industriale