Múltiples vulnerabilidades de FatF exponen millones de dispositivos integrados a riesgos cibernéticos
Resumen Informativo
De acuerdo a la publicación titulada Múltiples vulnerabilidades de FatF exponen millones de dispositivos integrados a riesgos cibernéticos, difundida en fecha 04/07/2026 03:42, por el medio Cybersecuritynews (Autor: Guru Baran):
Los investigadores de seguridad de runZero han revelado siete nuevos CVE que afectan a FatF, el omnipresente y ligero controlador del sistema de archivos FAT/exFAT utilizado en ecosistemas integrados y de IoT. Las vulnerabilidades varían de CVSS Medio a Alto, sin hallazgos calificados como Críticos, pero su alcance es significativo: FatFs sustenta plataformas como Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr RTOS, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y SWUpdate, extendiéndose al IoT de consumo, controladores industriales, drones y billeteras criptográficas.
El enfoque asistido por LLM descubrió fallos que antes habían pasado desapercibidos y ayudó a validar la explotabilidad en el mundo real en múltiples escenarios embebidos, lo que pone de relieve el papel cada vez mayor de la IA en la investigación de vulnerabilidades de la cadena de suministro de cola larga (long-tail).
Vulnerabilidades de FatFs
| CVE | CVSS | Descripción |
|---|---|---|
| CVE-2026-6682 | 7.6 (Alta) | Un desbordamiento de enteros en mount_volume() durante el montaje de FAT32 produce metadatos de tamaño de archivo controlados por el atacante, lo que podría provocar un desbordamiento del heap o de la pila y la ejecución de código. |
| CVE-2026-6687 | 7.6 (Alta) | Un campo de longitud de etiqueta exFAT sin límites en f_getlabel() permite escrituras de gran tamaño en buffers de pila proporcionados por el llamador (caller), creando una primitiva limpia de corrupción de memoria. |
| CVE-2026-6688 | 7.6 (Alta) | Con los nombres de archivo largos (LFN) habilitados, valores de fno.fname de gran tamaño desbordan los buffers de tamaño fijo en los llamadores posteriores que usan strcpy o sprintf. |
| CVE-2026-6686 | 4.6 (Media) | Buscar (seek) más allá del final de archivo (EOF) expone datos de clúster sin inicializar, filtrando contenido obsoleto de archivos previamente eliminados en medios compartidos o entornos de arranque multietapa. |
La publicación «Múltiples vulnerabilidades de FatFs exponen a millones de dispositivos embebidos a riesgos cibernéticos» apareció primero en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Múltiples vulnerabilidades de FatF exponen millones de dispositivos integrados a riesgos cibernéticos |
| Publicado: | 04/07/2026 03:42 |
| Enlace: | https://cybersecuritynews.com/fatfs-vulnerabilities |
| Consultado: | 04/07/2026 |