سرریز بافر در دل هشت کیت توسعه
سرریز بافر با امتیاز ۹٫۸ در پشته EtherNet/IP شرکت پیرامید سولوشنز به دستگاههایی میرسد که نام این سازنده روی آنها نیست، چون پشته زیر مجوز در محصولات دیگران به کار رفته است.

هشدار ICSA-26-246-07 از CISA که در سوم سپتامبر منتشر شد، پشته EtherNet/IP با نام NetStaX از شرکت پیرامید سولوشنز را پوشش میدهد. این آسیبپذیری با شناسه CVE-2026-78012 یک سرریز بافر مبتنی بر پشته — CWE-121 — است که امتیاز ۹٫۸ در CVSS نسخه ۳٫۱ و ۹٫۳ در نسخه ۴٫۰ گرفته است: از شبکه، با پیچیدگی کم و بدون نیاز به دسترسی.
توصیف فنی درباره خرابی دقیق است. یک درخواست پیام صریح کلاس ۳ با اندازه بزرگ میتواند از بافر دریافت سمت برنامه فراتر برود بیآنکه خطا یا هشداری تولید کند، و این میتواند به خرابی حافظه، از کار افتادن دستگاه یا اجرای کد از راه دور بینجامد. همین نبود خطاست که ماجرا را خطرناک میکند نه صرفا معیوب: نه چیزی روی شبکه و نه چیزی در گزارشها نشان نمیدهد که مرزی رد شده است.
آنچه اینجا بیش از همه اهمیت دارد، محل زندگی این کد است. NetStaX محصولی نیست که کاربر نهایی نصبش کند؛ پشته پروتکلی تحت مجوز است که سازندگان دستگاه آن را درون آداپتورها و اسکنرهای خودشان جاسازی میکنند. هشت گونه آسیبپذیرند، همه نسخههای پیش از ۵٫۶٫۱ — کیت DLL آداپتور و کیت توسعه آداپتور، کیت DLL اسکنر و کیت توسعه اسکنر، هرکدام در نسخه استاندارد و نسخه با CIP Security. پس این شناسه در تجهیزاتی سر برمیآورد که نام پیرامید سولوشنز روی برچسبشان نیست، و فهرست داراییای که بر اساس سازنده مرتب شده باشد پیدایش نمیکند.
این شکل عمومی ریسک پشتههای پروتکل توکار است و ارزش دارد درونی شود چون تکرار میشود. کارخانه یک منیفولد شیر، یک درایو یا یک بلوک ورودی و خروجی از سازندهای آشنا میبیند؛ درونش کد شخص ثالثی است که میان دهها محصول بیارتباط مشترک است. وقتی نقصی در آن لایه بنشیند، مسیر رفع آن از چرخه انتشار میانافزار هر سازنده میگذرد نه از نویسنده پشته، و آن چرخهها از چند هفته تا هرگز فرق میکنند.
اقدام عملی، پرسشی از تامینکنندگان است نه یک پویش: آیا میانافزار شما NetStaX دارد و اگر دارد کدام نسخه. سازندگانی که فهرست اجزای نرمافزاری منتشر میکنند بیدرنگ پاسخ میدهند؛ بقیه وقت میبرند، و همین تفاوت خودش ارزش ثبت شدن برای تدارکات آینده را دارد.
اصلاحیه، یعنی نسخه ۵٫۶٫۱، یک ادعای زمان کامپایل، یک بررسی اندازه بار داده در زمان اجرا و مستندسازی روشنتر رابطه میان ثابتهای اندازه بسته و بافر را میافزاید — پاسخی معقول و چندلایه به ردهای از اشکالات که هرجا این رابطهها ضمنی بمانند تکرار میشود. بخشهای متاثر شامل شیمیایی، تولید حیاتی، انرژی، و آب و فاضلاب است و استقرار جهانی دارد. پیرامید سولوشنز خودش گزارش داده است.
منبع: CISA