[TLP:CLEAR] Zephyr Project opravuje 9 zranitelností

Zephyr Project verzí 4.4.2 opravuje 9 zranitelností v operačním systému Zephyr [1]. Nejzávažnější zranitelnosti jsou uvedeny níže.

Zephyr Project - DoS (CVE-2026-15891)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli dereferenci NULL ukazatele při odstraňování neodpovídající MQTT-SN brány umožněno vykonat útok DoS [2].

Zranitelnost se nachází v produktu Zephyr Project ve verzích >=4.1.0 AND <4.4.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zephyr Project - DoS, RCE (CVE-2026-14986)
CVSS 6.8 (Medium)

Neautentizovanému útočníkovi s fyzickým přístupem ke sběrnici I2C je kvůli zápisu mimo vyhrazenou paměť v ovladači ITE it51xxx v režimu target umožněno vykonat útok DoS nebo potenciálně spustit kód; oprava pokrývá pouze směr zápisu [3].

Zranitelnost se nachází v produktu Zephyr Project ve verzích >=4.2.0 AND <4.4.2.

CVSS: CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zephyr Project - DoS, RCE (CVE-2026-16147)
CVSS 6.8 (Medium)

Neautentizovanému útočníkovi s fyzickým přístupem k zařízení je kvůli use-after-free a dvojímu uvolnění paměti při zpracování vícepaketových USB OUT přenosů v ovladači ITE IT82xx2 umožněno poškodit paměť jádra a vykonat útok DoS [4].

Zranitelnost se nachází v produktu Zephyr Project ve verzích >=4.0.0 AND <4.4.2.

CVSS: CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:


Za CESNET-CERTS Michaela Jarošová dne 16. 9. 2026.

CESNET-CERTS Logo