CRITICAL🇬🇧 English

CVE-2026-2467

Heap-based Buffer Overflow w RTI Connext Professional (Core Libraries)

CVSS 9.2v4.0pub. 2026-06-17upd. 2026-07-08

W bibliotekach podstawowych RTI Connext Professional wykryto podatność typu heap-based buffer overflow (CWE-122), umożliwiającą zdalne wywołanie przepełnienia bufora bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.2, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Heap-based Buffer Overflow vulnerability in RTI Connext Professional (Core Libraries) allows Overflow Variables and Tags.This issue affects Connext Professional: from 7.4.0 before 7.7.0, from 7.0.0 before 7.3.1.3, from 6.1.0 before 6.1.*, from 6.0.0 before 6.0.*, from 5.3.0 before 5.3.*, from 5.0.0 before 5.2.*.

🤖 Analiza AI
Jak działa

Atakujący zdalnie, bez żadnego uwierzytelnienia i bez interakcji użytkownika, może wysłać specjalnie spreparowane dane powodujące przepełnienie bufora na stercie (heap) w bibliotekach Core Libraries RTI Connext Professional. Mechanizm podatności sklasyfikowany jest jako 'Overflow Variables and Tags', co oznacza możliwość przekroczenia granic przydzielonego obszaru pamięci poprzez odpowiednio skonstruowane zmienne lub znaczniki w ramach komunikacji. Skutkuje to potencjalnym naruszeniem integralności danych oraz wysoką dostępnością systemu zarówno po stronie komponentu podatnego, jak i systemów z nim powiązanych.

Skutki

Atakujący może doprowadzić do niedostępności (odmowy usługi) systemu korzystającego z RTI Connext Professional oraz do ograniczonej modyfikacji danych — zarówno w komponencie docelowym, jak i w systemach współpracujących. Wektor ataku jest sieciowy i nie wymaga żadnych uprawnień ani interakcji ofiary.

Mitygacja

Należy zaktualizować RTI Connext Professional do wersji 7.7.0 lub 7.3.1.3 (w zależności od gałęzi wdrożeniowej) oraz do odpowiednich wersji poprawkowych w gałęziach 6.x i 5.x zgodnie z informacjami producenta dostępnymi pod adresem https://www.rti.com/vulnerabilities/#cve-2026-2467. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp sieciowy do komponentów RTI Connext Professional przy użyciu firewall lub segmentacji sieci.

Kogo dotyczy

RTI Connext Professional (Core Libraries): wersje od 7.4.0 przed 7.7.0; od 7.0.0 przed 7.3.1.3; od 6.1.0 przed 6.1.*; od 6.0.0 przed 6.0.*; od 5.3.0 przed 5.3.*; od 5.0.0 przed 5.2.*

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Rti Connext Professional

    APP
    Rti
    5.3.0 – 7.7.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-3894CRITICAL9.2PL ✓ten sam produkt

Out-of-bounds Read w RTI Connext Professional — przeciążenie dostępności

CVE-2024-52057CRITICAL9.1PL ✓ten sam produkt

SQL Injection w RTI Connext Professional (Queuing Service)

CVE-2026-7300HIGH8.8ten sam produkt

Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') vulnerability in RTI Connext Profession...

CVE-2025-14543HIGH8.8ten sam produkt

Improper Restriction of XML External Entity Reference vulnerability in Connext Professional (Core Libraries) a...

CVE-2026-4374HIGH8.8ten sam produkt

Improper Restriction of XML External Entity Reference vulnerability in RTI Connext Professional (Routing Servi...