天下漏洞,尽知其名
HIGH

CVE-2026-102760 NetX Secure 越界写入漏洞

影响攻击者可触发越界写入,可能导致内存破坏或远程代码执行

AI 研判

NetX Secure 在启用 NX_SECURE_KEY_CLEAR 编译选项时,TLS 记录交给 TCP 层后仍会被清零擦除。此时 TCP 层可能已释放该数据包或将其分配给其他线程,导致对空闲或复用数据包写入零值。当复用数据包的指针不再描述原数据时,擦除长度发生下溢,写入越出数据包池边界。

影响范围

NetX Secure

启用 NX_SECURE_KEY_CLEAR 编译选项的 NetX Secure 版本;具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为越界写入(内存破坏)。成因是密钥清除逻辑在数据包所有权已转移给 TCP 层后仍执行擦除操作,未正确同步数据包生命周期。当数据包被复用、指针失效时,计算出的擦除长度下溢,导致写入超出数据包池边界,破坏相邻内存。

利用条件与风险

利用前提是目标系统以 NX_SECURE_KEY_CLEAR 选项编译并建立活跃 TLS 会话,且存在数据包复用与多线程竞争条件。实战中可造成内存破坏,进而可能被利用实现代码执行或拒绝服务。

修复建议

官方修复方案暂无公开信息,建议关注 Eclipse ThreadX/NetX Duo 官方补丁。临时缓解措施:在不必要时避免启用 NX_SECURE_KEY_CLEAR,或确保数据包在擦除完成前不被 TCP 层释放或复用。

原始情报

When NetX Secure is built with `NX_SECURE_KEY_CLEAR`, every TLS record sent on an active session is wiped after it has been handed to TCP. By then the TCP layer owns the packet chain and may already have released it to the packet pool. The wipe therefore writes zeros into packets that are free or in use by another thread, and when a reused packet’s pointers no longer describe the old data, the length of the wipe underflows and it runs past the end of the packet pool.