天下漏洞,尽知其名
MEDIUM

CVE-2026-97686 Wind River VxWorks IPNET 资源泄漏漏洞

影响本地攻击者可耗尽内核内存与文件描述符,导致拒绝服务

AI 研判

CVE-2026-97686 是 Wind River VxWorks 7 中 IPNET 子系统的一个资源释放缺陷。当应用以特定参数调用系统调用时,IPNET 在终止调用进程前未能正确释放已分配的内核内存和系统文件描述符。该问题已在 26.09 版本中修复。

影响范围

Wind River VxWorks

Wind River VxWorks 7 26.09 之前的版本;具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞属于资源管理不当(内存与文件描述符泄漏)类型。成因是 IPNET 子系统在处理特定系统调用参数时,进程退出路径未回收已分配的内核内存和文件描述符。攻击者可通过反复触发该调用路径,逐步耗尽系统资源。

利用条件与风险

利用需要本地代码执行能力并能调用相关系统调用,属于本地低权限场景;成功利用可造成资源耗尽型拒绝服务,CVSS 5.5 属中危。

修复建议

官方已在 VxWorks 7 26.09 版本中修复,建议升级至该版本或更高版本;暂无公开的临时缓解措施信息。

原始情报

Wind River VxWorks 7 prior to 26.09, specific system call arguments can result in the IPNET subsystem failing to properly release allocated kernel memory and system file descriptors before terminating the calling application. Fixed in Version 26.09.