Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu DENX Software Engineering Das U-Boot i koordynował proces ujawniania informacji.
Podatność CVE-2026-15390: Das U-Boot z ustawionym parametrem CONFIG_IP_DEFRAG=y nie czyści stanu składania pakietów IP (IP reassembly state) po dostarczeniu kompletnego datagramu. Atakujący, który jest w stanie dostarczać fragmentowany ruch IP, może wykonać dowolny kod poprzez wysyłanie zduplikowanych ostatnich fragmentów datagramu IP.
Problem został naprawiony w commicie b1aec609bb5e0d08c25c888c91935287ab4ee5fa zawartym w wersji 2026.07.
Podziękowania
Za zgłoszenie podatności dziękujemy Mateuszowi Furdynie z Nokii.



