FatFs存在七处漏洞,物联网与嵌入式设备面临安全风险

admin 2026-08-10 04:31:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: runzero披露FatFS七处漏洞,影响物联网与嵌入式设备。漏洞可被物理接触利用,部分影响OTA升级。建议厂商审计代码、打补丁,运维方管控物理接口。AI辅助检测效率提升。核心问题:底层组件修复困难,维护者失联。 综合评分: 88 文章分类: 漏洞分析,iot安全,供应链安全,漏洞预警,安全工具


cover_image

FatFs 存在七处漏洞,物联网与嵌入式设备面临安全风险

鹏鹏同学 鹏鹏同学

黑猫安全

2026年7月7日 08:57 湖北

在小说阅读器读本章

去阅读

网络安全厂商 runZero 披露了 FatFs 中存在的七处安全漏洞。FatFs 是一款轻量开源库,可供嵌入式设备读写 FAT、exFAT 格式存储介质,U 盘、SD 卡均采用该类文件系统。本次漏洞风险等级经 CVSS 评分分为中危、高危两档。

该团队重新复盘了 2017 年针对 FatFs 驱动的安全审计,当年仅通过人工测试与模糊测试发现少量轻微缺陷。2026 年 3 月,研究团队借助 VS Code 与自动模式下的 GitHub Copilot,仅使用简易提示词、未搭配定制化工具,再次开展安全分析,得出了出人意料的结果:此前遗漏的漏洞如今能被轻易检出。人工智能可自动生成模糊测试用例,还能在多种嵌入式环境中验证漏洞是否可被利用;以往耗时耗力的全人工检测流程,如今实现高度自动化,检测效率大幅提升。

这批漏洞影响众多主流平台,包括乐鑫 ESP-IDF、意法半导体 STM32Cube、Zephyr 实时操作系统、MicroPython、ArduPilot、RT-Thread、Mbed、三星 TizenRT 以及 SWUpdate。基于上述平台开发的下游产品涵盖消费级物联网设备、工业控制器、无人机、硬件加密钱包等各类硬件。

绝大多数集成 FatFs 的设备并未搭载手机、桌面系统标配的内存防护机制,例如地址空间布局随机化(ASLR)。

报告指出:“对于基于上述平台做开发的厂商而言,问题十分明确:一旦设备被物理接触,就可实现越狱,根源在于设备缺少 ASLR 与内存保护机制。而对于普通使用者,大量设备本应做到 —— 即便公众短暂物理接触硬件,插入存储介质,也不应导致设备完全失陷。例如搭载 SD 卡的监控摄像头、带 USB 读取接口的投票机、自动柜员机,以及所有面向公众、可交互触控的带屏设备。”

带 SD 卡槽的监控摄像头、配备 USB 读取器的投票机、ATM 柜员机、公共自助终端,这类设备本不该因外人插入一块存储介质就被完全控制;但只要硬件未打补丁、运行存在漏洞的 FatFs 程序,就会暴露该高危风险。

七处漏洞拥有同一触发条件:设备读取特制恶意存储分区或固件镜像,FatFs 对畸形数据处理异常,进而触发各类恶意后果。其中 CVE-2026-6682、CVE-2026-6683 两个漏洞还会影响空中固件升级流程,攻击面不再局限于实体存储介质。

七处漏洞详情

  1. CVE-2026-6682(CVSS 7.6 高危)mount_volume () 函数存在 FAT32 整数溢出漏洞,攻击者可篡改文件大小元数据。上层程序会信任该数值作为读取长度,引发堆内存或栈内存损坏,存在远程代码执行风险。
  2. CVE-2026-6687(CVSS 7.6 高危)f_getlabel () 函数存在 exFAT 卷标长度栈溢出漏洞。程序未限制卷标字段长度,超长内容会溢出卷标缓冲区,直接造成嵌入式固件内存破坏。
  3. CVE-2026-6688(CVSS 7.6 高危)上层调用接口存在长文件名溢出漏洞,文件对象 fno.fname 超出固定缓冲区长度。封装代码中若使用 strcpy、sprintf 函数极易触发该漏洞,危害程度取决于固件对文件名的处理逻辑。
  4. CVE-2026-6685(CVSS 6.1 中危)文件碎片分区的脏缓存处理逻辑存在无符号减法数值回绕缺陷,可破坏内存或引发无提示静默数据损坏,对日志系统、工业控制设备威胁极大。
  5. CVE-2026-6683(CVSS 4.6 中危)同步 / 写入流程存在 exFAT 除零漏洞,插入特制恶意存储介质即可稳定触发设备崩溃;若出现在固件升级流程中,可能直接导致设备变砖。
  6. CVE-2026-6686(CVSS 4.6 中危)文件拓展至文件末尾(EOF)之外时,未初始化簇数据会被读取,泄露已删除文件的残留信息,造成信息泄露。
  7. CVE-2026-6684(CVSS 4.6 中危)R0.16 之前版本的 GPT 分区扫描循环无终止限制,开机时触发无限扫描,引发开机拒绝服务。上游代码虽已修复,但大量老旧嵌入式设备仍在使用存在漏洞的旧版本。

FatFs 仅由一名开发者单独维护。runZero 多次尝试联系项目维护者,并协调日本电脑应急响应中心(JPCERT/CC)同步推进漏洞处置,但均未收到任何回复。七组 CVE 漏洞中,仅有 GPT 分区扫描漏洞在上游完成修复,其余六处均无官方补丁;即便已修复的漏洞,也需要下游厂商手动同步本地内置的 FatFs 代码库。

这一点正是本次安全事件的核心症结。

报告补充道:“FatFs 属于通用性底层组件,体积小巧、实用性强,几乎被所有厂商直接复制集成到产品中。这虽然能加快产品交付速度,但一旦文件解析代码出现内存安全缺陷、可解析不可信外部存储介质时,风险会全面扩散。从漏洞披露与修复的角度来看,这类组件处置难度更高,几乎所有厂商都会对本地拷贝的源码进行定制修改,因此上游补丁下发后,厂商还需严格验证才能集成。”

即便后续上游推出修复补丁,所有做过代码定制修改的厂商,都需要结合自身业务改动逐一验证补丁有效性,才能推送固件更新。参考 2024 年披露的 PixieFail 漏洞事件(EDK II 网络启动程序 9 处漏洞),该类底层组件的全行业修复周期长达数年而非数周;而 FatFs 的修复链路更为薄弱,因其上游维护者完全失联、无响应。

runZero 在配套开源仓库github.com/runZeroInc/vulns-2026-fatfs-chance中公开了概念验证恶意磁盘镜像、测试套件以及基于 QEMU 的完整漏洞利用演示程序。截至 7 月 1 日漏洞披露当日,暂未监测到利用该系列漏洞的真实野外攻击。

设备厂商 / 运维方处置建议

一、自研固件厂商(读写 FAT/exFAT 存储)

  1. 定位产品内置的 FatFs 源码副本;
  2. 审计 FatFs 周边封装代码,核查程序对文件名、文件大小的处理逻辑;
  3. 重点排查将 fno.fname 拷贝至定长缓冲区的代码;
  4. 制定完整补丁更新方案。

二、使用搭载该漏洞设备的运维方

将实体外接接口、固件升级通道视作高危攻击面:

  1. 严格管控可插入存储介质的人员权限;
  2. 持续关注厂商安全公告;
  3. 厂商发布固件更新后第一时间升级。

runZero 提出的核心观点值得重视:2026 年即便隐瞒这批漏洞也毫无意义,因为本次挖掘漏洞所用工具现已公开普及。行业正确应对方式应为公开披露、尽可能多方协同处置,提前向安全防御方提供防护依据。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《FatFs 存在七处漏洞,物联网与嵌入式设备面临安全风险》

评论:0   参与:  0