CRITICAL✓ PATCH🇬🇧 English

CVE-2026-48137

RCE przez untrusted pointer dereference w NI grpc-device sideband streaming API

CVSS 9.3v4.0pub. 2026-06-19upd. 2026-06-25

Podatność typu untrusted pointer dereference w API sideband streaming serwera NI grpc-device umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) bez uwierzytelnienia. Wysoki wynik CVSS 9.3 oraz brak wymagań po stronie atakującego czynią tę lukę szczególnie groźną.

Pokaż oryginał (EN)

There is an untrusted pointer dereference vulnerability in the NI grpc-device sideband streaming API that may allow an attacker to cause an arbitrary memory dereference, potentially resulting in remote code execution.  Successful exploitation requires an attacker  to supply a specially crafted Moniker protobuf message.  This affects NI grpc-device 2.17.0 and prior versions.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowaną wiadomość Moniker w formacie protobuf do API sideband streaming serwera NI grpc-device. Serwer odczytuje wskaźnik z niezaufanego wejścia (CWE-822) i dokonuje dereferencji pamięci pod adresem kontrolowanym przez atakującego. W konsekwencji możliwe jest wykonanie dowolnego kodu w kontekście procesu serwera.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) na maszynie z uruchomionym serwerem NI grpc-device, co może prowadzić do pełnego przejęcia kontroli nad systemem lub jego zasobami.

Mitygacja

Należy zaktualizować NI grpc-device do wersji nowszej niż 2.17.0. Szczegółowe informacje o dostępnych patchach znajdują się w referencjach producenta: https://www.ni.com/en/support/security/available-critical-and-security-updates-for-ni-software/2026/multiple-vulnerabilities-in-ni-grpc-device-server.html oraz w adviozry GitHub: https://github.com/ni/grpc-device/security/advisories/GHSA-ww59-ghm9-mm63. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do serwera grpc-device za pomocą firewalla.

Kogo dotyczy

NI grpc-device w wersji 2.17.0 oraz wszystkich wcześniejszych. Podatność dotyczy również produktów NI InstrumentStudio korzystających z komponentu NI grpc-device.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Ni Instrumentstudio

    APP
    Ni
    2026≤ 2025
  • Ni Grpc Device Server

    APP
    Ni
    < 2.18.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-9142CRITICAL9.3PL ✓ten sam produkt

Brak uwierzytelnienia w NI grpc-device przy konfiguracji bez TLS

CVE-2026-48138HIGH8.7ten sam produkt

There is an out-of-bounds read vulnerability in the NI grpc-device streaming API due to a missing bounds check...

CVE-2026-48139HIGH8.7ten sam produkt

There is a NULL pointer dereference vulnerability in NI grpc-device in the data moniker service that may allow...

CVE-2026-48140HIGH7.1ten sam produkt

There is an unchecked enum cast vulnerability in NI grpc-device BeginSidebandStream that may allow an attacker...

CVE-2026-48141MEDIUM6.0ten sam produkt

W module NI grpc-device BeginSidebandStream występuje wyciek pamięci, który może prowadzić do denial of servic...