Исследователи безопасности из Runzero с помощью искусственного интеллекта обнаружили несколько уязвимостей в драйвере FatFs, используемом в бесчисленных устройствах. Одна из этих уязвимостей, согласно сообщению в блоге исследователей (открывается в новом окне), оказалась особенно опасной: для внедрения вредоносного кода, по их словам, достаточно кратковременного физического доступа. Несмотря на огромный потенциальный риск, патчей пока, похоже, не существует.
FatFs (открывается в новом окне) — это свободный и кроссплатформенный модуль для работы с файловыми системами FAT и exFAT, разработанный в первую очередь для использования во встраиваемых системах. Он содержится в прошивке бесчисленного множества устройств, позволяя, например, читать и записывать данные на сменные носители, такие как USB-флешки или карты памяти.
«Любой физический доступ приводит к джейлбрейку», — пишут исследователи Runzero, комментируя самую опасную из своих находок. Уязвимость зарегистрирована как CVE-2026-6682 (открывается в новом окне) и имеет высокий уровень серьезности (CVSS: 7,6). Для эксплуатации уязвимости, как утверждается, достаточно кратковременного подключения USB-флешки или карты памяти.
Многообразие целей для атаки
Причиной, согласно сообщению, является целочисленное переполнение в арифметике монтирования FatFs. Злоумышленникам достаточно подключить к целевому устройству носитель с образом FAT или exFAT и специально сформированными метаданными размера файла, после чего происходит упомянутое переполнение и выполняется вредоносный код.
В качестве примеров уязвимых устройств исследователи называют промышленные контроллеры, IoT-устройства, дроны, криптокошельки, камеры видеонаблюдения со слотом для SD-карты, избирательные или банкоматы с USB-портом, а также «практически всё остальное, что имеет экран, к которому пользователь обычно прикасается».
Сообщается, что ошибку потенциально можно использовать и удаленно через манипуляции с OTA-обновлениями (по воздуху) для прошивки соответствующего устройства. Однако этот сценарий, вероятно, менее актуален, поскольку в таком случае злоумышленник может разместить свой вредоносный код в обновлениях и независимо от CVE-2026-6682.
Патчей пока не видно
CVE-2026-6682 — лишь одна из семи уязвимостей, обнаруженных Runzero. Еще две также имеют высокий уровень серьезности, остальные четыре — только средний. Более подробную информацию об отдельных уязвимостях, а также список некоторых затронутых и особенно широко распространенных программных проектов исследователи опубликовали на Github (открывается в новом окне).
Однако вопрос о том, будут ли доступны патчи и когда, остается открытым. Исследователи Runzero сообщают, что после своего исследования, проведенного еще в марте, они многократно связывались с мейнтейнером FatFs, а также привлекли японский JPCERT Coordination Center (открывается в новом окне). Однако, по имеющимся данным, мейнтейнер до сих пор никак не отреагировал.
«Поэтому данная публикация адресована тем, кто еще может предпринять что-то полезное: разработчикам, использующим FatFs в своих проектах», — пишут исследователи. Тем не менее, они не хотели дольше держать свои находки в секрете. «Если мы можем обнаруживать такие проблемы с помощью продуманного применения ИИ-поддерживаемого поиска уязвимостей, то это может сделать практически любой другой», — так они обосновывают свое решение. Другие исследователи в прошлом придерживались аналогичной аргументации.