Искусственный интеллект обнаружил опасную уязвимость в популярном драйвере FatFs.




Исследователи безопасности из Runzero с помощью искусственного интеллекта обнаружили несколько уязвимостей в драйвере FatFs, используемом в бесчисленных устройствах. Одна из этих уязвимостей, согласно сообщению в блоге исследователей (открывается в новом окне), оказалась особенно опасной: для внедрения вредоносного кода, по их словам, достаточно кратковременного физического доступа. Несмотря на огромный потенциальный риск, патчей пока, похоже, не существует.

FatFs (открывается в новом окне) — это свободный и кроссплатформенный модуль для работы с файловыми системами FAT и exFAT, разработанный в первую очередь для использования во встраиваемых системах. Он содержится в прошивке бесчисленного множества устройств, позволяя, например, читать и записывать данные на сменные носители, такие как USB-флешки или карты памяти.

«Любой физический доступ приводит к джейлбрейку», — пишут исследователи Runzero, комментируя самую опасную из своих находок. Уязвимость зарегистрирована как CVE-2026-6682 (открывается в новом окне) и имеет высокий уровень серьезности (CVSS: 7,6). Для эксплуатации уязвимости, как утверждается, достаточно кратковременного подключения USB-флешки или карты памяти.

Многообразие целей для атаки

Причиной, согласно сообщению, является целочисленное переполнение в арифметике монтирования FatFs. Злоумышленникам достаточно подключить к целевому устройству носитель с образом FAT или exFAT и специально сформированными метаданными размера файла, после чего происходит упомянутое переполнение и выполняется вредоносный код.

В качестве примеров уязвимых устройств исследователи называют промышленные контроллеры, IoT-устройства, дроны, криптокошельки, камеры видеонаблюдения со слотом для SD-карты, избирательные или банкоматы с USB-портом, а также «практически всё остальное, что имеет экран, к которому пользователь обычно прикасается».

Сообщается, что ошибку потенциально можно использовать и удаленно через манипуляции с OTA-обновлениями (по воздуху) для прошивки соответствующего устройства. Однако этот сценарий, вероятно, менее актуален, поскольку в таком случае злоумышленник может разместить свой вредоносный код в обновлениях и независимо от CVE-2026-6682.

Патчей пока не видно

CVE-2026-6682 — лишь одна из семи уязвимостей, обнаруженных Runzero. Еще две также имеют высокий уровень серьезности, остальные четыре — только средний. Более подробную информацию об отдельных уязвимостях, а также список некоторых затронутых и особенно широко распространенных программных проектов исследователи опубликовали на Github (открывается в новом окне).

Однако вопрос о том, будут ли доступны патчи и когда, остается открытым. Исследователи Runzero сообщают, что после своего исследования, проведенного еще в марте, они многократно связывались с мейнтейнером FatFs, а также привлекли японский JPCERT Coordination Center (открывается в новом окне). Однако, по имеющимся данным, мейнтейнер до сих пор никак не отреагировал.

«Поэтому данная публикация адресована тем, кто еще может предпринять что-то полезное: разработчикам, использующим FatFs в своих проектах», — пишут исследователи. Тем не менее, они не хотели дольше держать свои находки в секрете. «Если мы можем обнаруживать такие проблемы с помощью продуманного применения ИИ-поддерживаемого поиска уязвимостей, то это может сделать практически любой другой», — так они обосновывают свое решение. Другие исследователи в прошлом придерживались аналогичной аргументации.