CVE-2026-42542
CVSS 7.5 HIGH: tDengine is an open source, time-series database optimized for Internet of Things devices. EPSS 0.6% (48º percentile).
Vulnerabilità · 3 ore fa
TDengine ha corretto CVE-2026-42542, una falla che lascia a un singolo packet la possibilità di mandare in crash i server 3.4.0.0 through 3.4.1.5. La versione fixata è la 3.4.1.6. Per chi usa questo database in ambienti OT e IoT, il problema non è il furto di dati ma l’interruzione dei servizi che leggono e aggregano la telemetria.
Il difetto si attiva prima che il server verifichi chi ha inviato il traffico. Una sottrazione gestita male nel codice fa crollare il processo dopo un packet costruito ad hoc, senza login e senza passaggi intermedi. Il risultato è un denial-of-service sulla componente che alimenta monitoraggio, historian e analisi operative.
Resta una storia di esposizione larga e patching difficile: TDengine è usato in impianti, dispositivi e appliance, quindi molte istanze possono restare vulnerabili anche dopo il rilascio della correzione. Non risultano attacchi in the wild al momento, ma il margine tra fix disponibile ed esposizione reale dipende da quanto velocemente il software può essere raggiunto e aggiornato.
CVSS 7.5 HIGH: tDengine is an open source, time-series database optimized for Internet of Things devices. EPSS 0.6% (48º percentile).
1 fonte che coprono questa storia
One Packet Can Crash OT Servers in Industrial Sectors
A high-severity zero-day vulnerability affects the TDengine time-series database used across industrial, IoT, energy, and automotive environments.
Part of the PlainSec briefing for 2026-09-28