📝短說明
FatFs 是廣泛應用於小型嵌入式裝置的FAT/exFAT檔案系統元件,常見於USB隨身碟、SD 記憶卡、MCU 微控制器與各類物聯網(IoT)設備。近期研究人員揭露它存在 7 個漏洞,若設備需讀取這類FAT/exFAT 媒體,可能遭觸發漏洞,造成系統當機、記憶體損毀,甚至執行任意程式碼。
📌重點摘要
- FatFs R0.16與更早版本存在7個資安漏洞,其中CVE-2026-6682、CVE-2026-6687、CVE-2026-6688的CVSS為7.6(高風險)。
- 影響範圍廣泛,包括ESP-IDF、Zephyr、MicroPytho和SWUpdate等平台,以及大量採用FatFs 的嵌入式裝置與 IoT 產品。
- 可能受影響設備,包括工控設備、無人機、加密錢包、攝影機、ATM等及其他具 USB/SD 卡讀寫功能的設備。
- 若裝置有實體存取條件,例如插入特製USB 隨身碟、SD 記憶卡,或透過部分韌體更新流程觸發漏洞,損毀或外洩風險會更高。
- 目前除CVE-2026-6684 已於 FatFs R0.16 修補外,其餘漏洞尚無完整修補,防護重點是避免使用不受信任的 USB / SD / exFAT 媒體,並盡快更新修補。
🛡️TSC 建議
- 盤點設備是否使用FatFs 或相關 FAT/exFAT 檔案系統元件,並確認其版本是否是本次漏洞影響。
- 若非必要,停用exFAT功能,並限制使用未受信任的USB隨身碟、SD記憶卡等外部儲存媒體。
- 針對據USB或SD卡介面的設備,加強實體存取控制,避免未經授權人員接觸或插入外部媒體。
- 主動與設備或供應商確認是否已提供修補程式,韌體更新或其他緩解措施,盡速完成風險評估與部屬。
✅結論
這次影響風險,不在於「USB隨身碟或SD記憶卡」的問題,而是採用FatFs 的嵌入式設備與其供應鏈生態,
凡是依賴FAT/exFAT的媒體設備,越應儘早盤點、限制未受信任媒體,並持續追蹤供應商修補進度。
👉runZero官方漏洞公告:https://www.runzero.com/advisories/
📖原文出處:https://reurl.cc/Ym7pdl
📩 TSC德欣寰宇服務信箱:service@tsc-tech.com
# FatFs漏洞#IoTSecurity #韌體安全#漏洞
#TSC#德欣寰宇#資安顧問服務
想接收的最新消息與電子報嗎?
請留下您的聯絡資訊,我們將不定期與您分享重要的最新資訊!
