天下漏洞,尽知其名
CRITICAL

CVE-2026-15390 Das U-Boot IP分片重组状态未清除漏洞

影响攻击者可远程执行任意代码

CRITICAL
暂无 CVSS 评分
AI 研判

Das U-Boot 在启用 CONFIG_IP_DEFRAG 配置时,IP 分片重组逻辑存在缺陷:在交付完整数据报后未清除重组状态。攻击者可通过发送重复的最后一个分片数据包触发该问题,进而实现任意代码执行。该漏洞已在 2026.07 版本中通过提交 b1aec609bb5e0d08c25c888c91935287ab4ee5fa 修复。

影响范围

Das U-Boot

启用 CONFIG_IP_DEFRAG=y 的 Das U-Boot 版本;官方称在 2026.07 版本中修复,具体受影响版本范围暂无公开信息。

漏洞详情

该漏洞属于 IP 分片重组状态管理缺陷(可导致内存破坏类问题)。U-Boot 在成功重组并交付一个完整 IP 数据报后,没有正确清除重组上下文,攻击者发送重复的最后一个分片即可使重组逻辑处理已释放或过期的状态,从而造成内存破坏并可能被利用执行任意代码。

利用条件与风险

利用前提是目标设备启用了 CONFIG_IP_DEFRAG 且攻击者能够向其发送分片 IP 流量(如处于同一网络或可访问其网络栈)。由于 U-Boot 常用于引导阶段,成功利用可能导致设备被完全控制,实战风险较高。

修复建议

官方修复方案为升级至包含提交 b1aec609bb5e0d08c25c888c91935287ab4ee5fa 的 2026.07 或更高版本。临时缓解措施为在不需要 IP 分片重组功能时关闭 CONFIG_IP_DEFRAG 配置,并限制对设备网络接口的不可信访问。

原始情报

Das U-Boot with CONFIG_IP_DEFRAG=y parameter fails to clear IP reassembly state after delivering a complete datagram. An attacker who can deliver fragmented IP traffic can execute arbitrary code by sending duplicated last-fragment IP packets.

This issue was fixed in commit b1aec609bb5e0d08c25c888c91935287ab4ee5fa in version 2026.07.