Vulnerabilità · 88 giorni fa
Qui non si rompe un singolo parser di file, ma il confine di fiducia dei dispositivi che leggono FAT ed exFAT da media rimovibili o immagini di update. Se la base di codice accetta i dettagli del filesystem dal drive stesso, una scheda o una chiavetta preparata ad arte può trasformare un semplice accesso fisico in memory corruption, esecuzione di codice o brick.
runZero ha divulgato sette bug in FatFs, con PoC disk images pubbliche. Le falle toccano prodotti e ambienti molto diversi — telecamere, controller industriali, ATM, chioschi, sistemi di voto — e quasi tutte non hanno una correzione upstream; una sola, CVE-2026-6684, risulta già corretta in FatFs R0.16.
Il rischio che resta aperto è la frammentazione: senza una correzione a monte, i vendor dovranno rilasciare patch device-specifiche e non uniformi, lasciando finestre di esposizione diverse da modello a modello.
CVE in questo aggiornamento
7 CVE
0 critiche · 3 alte · 4 medie · 0 basse
0 in CISA KEV · 0 con EPSS sopra 1%
Severità più alta: CVE-2026-6687 · 7.6 HIGH
EPSS più alto: CVE-2026-6687 · 0,35%
1 fonte che coprono questa storia
Unpatched Flaws Disclosed in Filesystem Bundled Into Millions of Embedded Devices
runZero says six FatFs bugs lack upstream fixes; PoC disk images are public, but no attacks have been reported since July 1.
Part of the PlainSec briefing for 2026-07-04