【漏洞警訊】FatFs 爆出 7 個漏洞,隨身碟、SD 記憶卡與物聯網設備都可能受影響

📝短說明

FatFs 是廣泛應用於小型嵌入式裝置的FAT/exFAT檔案系統元件,常見於USB隨身碟、SD 記憶卡、MCU 微控制器與各類物聯網(IoT)設備。近期研究人員揭露它存在 7 個漏洞,若設備需讀取這類FAT/exFAT 媒體,可能遭觸發漏洞,造成系統當機、記憶體損毀,甚至執行任意程式碼。

📌重點摘要

  1. FatFs R0.16與更早版本存在7個資安漏洞,其中CVE-2026-6682、CVE-2026-6687、CVE-2026-6688的CVSS為7.6(高風險)。
  2. 影響範圍廣泛,包括ESP-IDF、Zephyr、MicroPytho和SWUpdate等平台,以及大量採用FatFs 的嵌入式裝置與 IoT 產品。
  3. 可能受影響設備,包括工控設備、無人機、加密錢包、攝影機、ATM等及其他具 USB/SD 卡讀寫功能的設備。
  4. 若裝置有實體存取條件,例如插入特製USB 隨身碟、SD 記憶卡,或透過部分韌體更新流程觸發漏洞,損毀或外洩風險會更高。
  5. 目前除CVE-2026-6684 已於 FatFs R0.16 修補外,其餘漏洞尚無完整修補,防護重點是避免使用不受信任的 USB / SD / exFAT 媒體,並盡快更新修補。

 

🛡️TSC 建議

  1. 盤點設備是否使用FatFs 或相關 FAT/exFAT 檔案系統元件,並確認其版本是否是本次漏洞影響。
  2. 若非必要,停用exFAT功能,並限制使用未受信任的USB隨身碟、SD記憶卡等外部儲存媒體。
  3. 針對據USB或SD卡介面的設備,加強實體存取控制,避免未經授權人員接觸或插入外部媒體。
  4. 主動與設備或供應商確認是否已提供修補程式,韌體更新或其他緩解措施,盡速完成風險評估與部屬。

 

結論

這次影響風險,不在於「USB隨身碟或SD記憶卡」的問題,而是採用FatFs 的嵌入式設備與其供應鏈生態,

凡是依賴FAT/exFAT的媒體設備,越應儘早盤點、限制未受信任媒體,並持續追蹤供應商修補進度。

 


 

👉runZero官方漏洞公告:https://www.runzero.com/advisories/

📖原文出處:https://reurl.cc/Ym7pdl

📩 TSC德欣寰宇服務信箱:service@tsc-tech.com

# FatFs漏洞#IoTSecurity #韌體安全#漏洞

#TSC#德欣寰宇#資安顧問服務

 

 

本篇內容同步發布至以下各社群平台,歡迎點擊瀏覽與追蹤

想接收的最新消息與電子報嗎?
請留下您的聯絡資訊,我們將不定期與您分享重要的最新資訊!

返回頂端
×