Vulnerabilidades sin parche en biblioteca FatFs afectan a millones de dispositivos embebidos

La firma de seguridad runZero ha divulgado siete vulnerabilidades en FatFs, una pequeña biblioteca de sistema de archivos que permite a los dispositivos leer y escribir en formatos FAT y exFAT, comúnmente usados en unidades USB y tarjetas SD.

Las fallas son críticas porque FatFs está presente en el firmware de cámaras de seguridad, drones, controladores industriales, billeteras de criptomonedas y otros dispositivos basados en sistemas operativos en tiempo real. En los sistemas más afectados, un atacante que introduzca una unidad USB o tarjeta SD manipulada puede corromper la memoria y ejecutar código arbitrario.

Muchos dispositivos embebidos carecen de las protecciones de memoria presentes en teléfonos y computadoras de escritorio, por lo que cualquier acceso físico puede llevar a un jailbreak, según runZero.

Las vulnerabilidades

  • CVE-2026-6682 (CVSS 7.6): desbordamiento de enteros al montar volúmenes FAT32, que puede llevar a corrupción de memoria y ejecución de código.
  • CVE-2026-6687 (CVSS 7.6): desbordamiento de búfer en el campo de etiqueta de volumen exFAT.
  • CVE-2026-6688 (CVSS 7.6): desbordamiento de búfer en nombres largos de archivo en el código envolvente de FatFs.
  • CVE-2026-6685 (CVSS 6.1): desbordamiento matemático en el manejo de caché que puede corromper datos.
  • CVE-2026-6683 (CVSS 4.6): división por cero en exFAT que puede bloquear el dispositivo.
  • CVE-2026-6686 (CVSS 4.6): fuga de datos de archivos eliminados al extender un archivo más allá de su final.
  • CVE-2026-6684 (CVSS 4.6): tabla de particiones GPT malformada que puede bloquear el montaje. Es la única corregida en FatFs R0.16.

RunZero intentó contactar repetidamente al mantenedor de FatFs y a JPCERT/CC de Japón, pero no obtuvo respuesta. Por lo tanto, no hay parches oficiales para la mayoría de los errores de corrupción de memoria, y los fabricantes de dispositivos deben aplicar sus propias correcciones.

Plataformas afectadas

Entre las plataformas que integran FatFs se encuentran Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y el actualizador SWUpdate. Esto afecta a dispositivos IoT, equipos industriales, drones y billeteras cripto.

Hasta la fecha no se han reportado ataques explotando estas vulnerabilidades, pero runZero ha publicado imágenes de disco de prueba, un entorno de pruebas y un exploit funcional basado en QEMU en un repositorio público.

Recomendaciones

Para los desarrolladores de firmware: localizar la copia de FatFs en el producto, auditar el código envolvente, revisar el manejo de nombres y tamaños de archivos, y planificar parches. Para los usuarios: tratar los puertos físicos y canales de actualización como superficie de ataque, limitar el acceso a medios extraíbles y estar atentos a actualizaciones de firmware de los fabricantes.

Contexto y antecedentes

RunZero audité FatFs manualmente en 2017 sin encontrar fallas significativas. En marzo de 2026, utilizando Visual Studio Code, GitHub Copilot en modo automático y algunas indicaciones simples, un LLM generó un fuzzer que identificó estas vulnerabilidades, demostrando que herramientas de inteligencia artificial pueden encontrar fallas que los métodos tradicionales pasan por alto.

Este patrón se repite: en 2024, Big Sleep de Google encontró un error explotable en SQLite, y recientemente un agente autónomo identificó 21 fallas de seguridad de memoria en FFmpeg. runZero advierte que si un pipeline de IA común puede encontrarlas, cualquiera puede hacerlo, por lo que mantenerlas en secreto no protege a nadie.

El problema de aplicar parches es complejo. RunZero estima que las correcciones downstream tardarán años, y cita como precedente PixieFail (2024), un conjunto de nueve errores en el código de arranque de red de EDK II que los fabricantes parcharon lentamente. FatFs tiene una situación similar pero con un canal de reparación más débil, al carecer de un mantenedor con capacidad de respuesta.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *