[TLP:CLEAR] Zephyr Projekt upozorňuje na kritickou zranitelnost

Zephyr Project upozorňuje na kritickou zranitelnost v operačním systému Zephyr [1], konkrétně v cestě HTTP serveru pro přechod na WebSocket. Výrobce v době vydání oznámení neuvádí vydanou opravenou verzi, opravy zdrojového kódu jsou však dostupné v main větvi [2] a v backportu pro v4.3 [3].

Zephyr RTOS - out-of-bounds read/write, DoS, RCE (CVE-2026-5067)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli chybnému zpracování hlavičky Sec-WebSocket-Key umožněno vyvolat čtení a zápis mimo hranice paměti zásobníku, vykonat útok DoS a potenciálně spustit libovolný kód [1].

Zranitelnost se nachází v produktu Zephyr ve verzích >= 3.7.0 AND <= 4.3.0.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.


Za CESNET-CERTS Michaela Jarošová dne 9. 6. 2026.

CESNET-CERTS Logo