[TLP:CLEAR] Zephyr Projekt upozorňuje na kritickou zranitelnost
Zephyr Project upozorňuje na kritickou zranitelnost v operačním systému Zephyr [1], konkrétně v cestě HTTP serveru pro přechod na WebSocket. Výrobce v době vydání oznámení neuvádí vydanou opravenou verzi, opravy zdrojového kódu jsou však dostupné v main větvi [2] a v backportu pro v4.3 [3].
Neautentizovanému vzdálenému útočníkovi je kvůli chybnému zpracování hlavičky Sec-WebSocket-Key umožněno vyvolat čtení a zápis mimo hranice paměti zásobníku, vykonat útok DoS a potenciálně spustit libovolný kód [1].
Zranitelnost se nachází v produktu Zephyr ve verzích >= 3.7.0 AND <= 4.3.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-5067 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-170: Improper Null Termination at cwe.mitre.org
- CWE-787: Out-of-bounds Write at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 6. 2026.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 9. 6. 2026.